Резервирование в системах: повышение надежности за счет дублирования критически важных компонентов. Тройное модульное резервирование (TMR) и снижение рисков отказов.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Дублирование критических компонентов для повышения надежности системы.
Duplication of critical components to increase reliability of a system
В инженерной и системной теории избыточность – это намеренное дублирование критических компонентов или функций системы с целью повышения ее надежности, обычно в форме резервного копирования или защиты от отказов, либо для улучшения фактической производительности системы, как, например, в случае GNSS-приемников или многопоточной компьютерной обработки. Во многих системах, критически важных для безопасности, таких как системы электродистанционного управления (fly by wire) и гидравлические системы в самолетах, некоторые части системы управления могут быть утроены, что формально называется тройной модульной избыточностью (TMR). Отказ одного компонента может быть переголосован двумя другими. В тройной избыточной системе система состоит из трех подкомпонентов, и все три должны выйти из строя, прежде чем система целиком выйдет из строя. Поскольку вероятность отказа каждого из них невелика, а подкомпоненты спроектированы так, чтобы исключить общие причины отказов (которые затем можно смоделировать как независимые отказы), вероятность одновременного отказа всех трех компонентов рассчитывается как чрезвычайно малая; она часто нивелируется другими факторами риска, такими как человеческий фактор. Электрические импульсы, вызванные ударами молнии, являются примером причины отказа, которую сложно полностью изолировать, если только компоненты не питаются от независимых шин питания и не имеют прямой электрической связи между собой (для голосования требуется связь каким-либо способом). Избыточность также может называться "системами голосования большинства" или "логикой голосования". Иногда избыточность приводит не к увеличению, а к уменьшению надежности, создавая более сложную систему, склонную к различным проблемам. Это может привести к халатности персонала и увеличению производственных требований, что, перегружая систему, может сделать ее менее безопасной. Избыточность – одна из форм устойчивости, применяемая в информатике. Географическая избыточность стала важной в индустрии центров обработки данных для защиты данных от стихийных бедствий и политической нестабильности (см. ниже).
In engineering and systems theory, redundancy is the intentional duplication of critical components or functions of a system with the goal of increasing reliability of the system, usually in the form of a backup or fail safe, or to improve actual system performance, such as in the case of GNSS receivers, or multi threaded computer processing. In many safety critical systems, such as fly by wire and hydraulic systems in aircraft, some parts of the control system may be triplicated, which is formally termed triple modular redundancy (TMR). An error in one component may then be out voted by the other two. In a triply redundant system, the system has three sub components, all three of which must fail before the system fails. Since each one rarely fails, and the sub components are designed to preclude common failure modes (which can then be modelled as independent failure), the probability of all three failing is calculated to be extraordinarily small; it is often outweighed by other risk factors, such as human error. Electrical surges arising from lightning strikes are an example of a failure mode which is difficult to fully isolate, unless the components are powered from independent power busses and have no direct electrical pathway in their interconnect (communication by some means is required for voting). Redundancy may also be known by the terms "majority voting systems" or "voting logic". Redundancy sometimes produces less, instead of greater reliability it creates a more complex system which is prone to various issues, it may lead to human neglect of duty, and may lead to higher production demands which by overstressing the system may make it less safe. Redundancy is one form of robustness as practiced in computer science. Geographic redundancy has become important in the data center industry, to safeguard data against natural disasters and political instability (see below).
Функции избыточности
Две функции избыточности – это пассивная и активная избыточность. Обе функции предотвращают снижение производительности за пределами установленных спецификаций без вмешательства человека, используя резервные мощности. Пассивная избыточность использует избыточную мощность для снижения влияния отказов компонентов. Распространенной формой пассивной избыточности является повышенная прочность кабелей и опор, используемых в мостах. Эта дополнительная прочность позволяет некоторым конструктивным элементам выйти из строя без обрушения моста. Дополнительная прочность, заложенная в конструкцию, называется запасом прочности. Глаза и уши служат наглядными примерами пассивной избыточности. Потеря зрения на одном глазу не приводит к слепоте, но ухудшает восприятие глубины. Потеря слуха на одном ухе не вызывает глухоты, но снижает способность определять направление звука. Снижение производительности обычно связано с пассивной избыточностью при небольшом количестве отказов. Активная избыточность устраняет снижение производительности путем мониторинга работы отдельных устройств, а результаты этого мониторинга используются в логике голосования. Логика голосования связана с системой переключения, которая автоматически переконфигурирует компоненты. Обнаружение и исправление ошибок и глобальная система позиционирования (GPS) – два примера активной избыточности. Распределение электроэнергии также является примером активной избыточности. Каждое генерирующее предприятие соединено с потребителями несколькими линиями электропередач. Каждая линия электропередач оснащена датчиками, обнаруживающими перегрузку, и автоматическими выключателями. Совокупность линий электропередач обеспечивает резервную мощность. Выключатели отключают линию электропередач при обнаружении перегрузки датчиками. Электроэнергия перераспределяется по оставшимся линиям. В аэропорту Торонто имеется 4 резервные линии электропередач. Каждая из этих 4 линий способна обеспечить электроэнергией весь аэропорт. Подстанция Spot использует реле обратного тока для отключения выключателей на неисправных линиях, но при этом продолжает подачу электроэнергии в аэропорт. Электрические энергосистемы используют планирование энергопотребления для переконфигурации активной избыточности. Компьютерные системы регулируют выходную мощность каждого генерирующего предприятия при внезапном выходе из строя других предприятий. Это предотвращает отключения электроэнергии во время крупных событий, таких как землетрясение.
The two functions of redundancy are passive redundancy and active redundancy. Both functions prevent performance decline from exceeding specification limits without human intervention using extra capacity. Passive redundancy uses excess capacity to reduce the impact of component failures. One common form of passive redundancy is the extra strength of cabling and struts used in bridges. This extra strength allows some structural components to fail without bridge collapse. The extra strength used in the design is called the margin of safety. Eyes and ears provide working examples of passive redundancy. Vision loss in one eye does not cause blindness but depth perception is impaired. Hearing loss in one ear does not cause deafness but directionality is lost. Performance decline is commonly associated with passive redundancy when a limited number of failures occur. Active redundancy eliminates performance declines by monitoring the performance of individual devices, and this monitoring is used in voting logic. The voting logic is linked to switching that automatically reconfigures the components. Error detection and correction and the Global Positioning System (GPS) are two examples of active redundancy. Electrical power distribution provides an example of active redundancy. Several power lines connect each generation facility with customers. Each power line includes monitors that detect overload. Each power line also includes circuit breakers. The combination of power lines provides excess capacity. Circuit breakers disconnect a power line when monitors detect an overload. Power is redistributed across the remaining lines. At the Toronto Airport, there are 4 redundant electrical lines. Each of the 4 lines supply enough power for the entire airport. A Spot network substation uses reverse current relays to open breakers to lines that fail, but lets power continue to flow the airport. Electrical power systems use power scheduling to reconfigure active redundancy. Computing systems adjust the production output of each generating facility when other generating facilities are suddenly lost. This prevents blackout conditions during major events such as an earthquake.
Недостатки
Чарльз Пэрроу, автор книги "Нормальные несчастные случаи", утверждал, что иногда избыточность оборачивается обратным эффектом и приводит к снижению, а не к повышению надежности. Это может произойти тремя способами: во-первых, избыточные системы безопасности усложняют систему, делая ее более подверженной ошибкам и авариям. Во-вторых, избыточность может привести к снижению ответственности среди работников. В-третьих, избыточность может привести к увеличению производственного давления, в результате чего система работает быстрее, но менее безопасно.
Charles Perrow, author of Normal Accidents, has said that sometimes redundancies backfire and produce less, not more reliability. This may happen in three ways: First, redundant safety devices result in a more complex system, more prone to errors and accidents. Second, redundancy may lead to shirking of responsibility among workers. Third, redundancy may lead to increased production pressures, resulting in a system that operates at higher speeds, but less safely.
Логика голосования
Логика голосования использует мониторинг производительности для определения способа переконфигурации отдельных компонентов, чтобы обеспечить продолжение работы без нарушения спецификационных ограничений всей системы. Логика голосования часто включает в себя компьютеры, но системы, состоящие из элементов, отличных от компьютеров, также могут быть переконфигурированы с использованием логики голосования. Автоматические выключатели являются примером некомпьютерной логики голосования. Самая простая логика голосования в вычислительных системах включает два компонента: основной и резервный. Оба выполняют аналогичное программное обеспечение, но выход резервного компонента остается неактивным в нормальном режиме работы. Основной компонент контролирует собственное состояние и периодически отправляет сигнал активности резервному, пока все в порядке. При обнаружении неисправности основной компонент прекращает все свои выходы, включая сигнал активности. Резервный компонент активирует свой выход и берет на себя управление после небольшой задержки, когда сигнал активности прекращается. Ошибки в логике голосования могут привести к одновременной активации или деактивации обоих выходов, либо к их нестабильной работе. Более надежная форма логики голосования предполагает использование нечетного числа устройств – трех или более. Все они выполняют идентичные функции, а их выходы сравниваются логикой голосования. В случае разногласий логика голосования определяет большинство, которое инициирует отключение выходов от несогласующихся устройств. Отдельная неисправность не приведет к прерыванию нормальной работы. Эта техника применяется в системах авионики, например, в системах управления космическим челноком.
Voting logic uses performance monitoring to determine how to reconfigure individual components so that operation continues without violating specification limitations of the overall system. Voting logic often involves computers, but systems composed of items other than computers may be reconfigured using voting logic. Circuit breakers are an example of a form of non computer voting logic. The simplest voting logic in computing systems involves two components: primary and alternate. They both run similar software, but the output from the alternate remains inactive during normal operation. The primary monitors itself and periodically sends an activity message to the alternate as long as everything is OK. All outputs from the primary stop, including the activity message, when the primary detects a fault. The alternate activates its output and takes over from the primary after a brief delay when the activity message ceases. Errors in voting logic can cause both outputs to be active or inactive at the same time, or cause outputs to flutter on and off. A more reliable form of voting logic involves an odd number of three devices or more. All perform identical functions and the outputs are compared by the voting logic. The voting logic establishes a majority when there is a disagreement, and the majority will act to deactivate the output from other device(s) that disagree. A single fault will not interrupt normal operation. This technique is used with avionics systems, such as those responsible for operation of the Space Shuttle.