AT500103A1 - CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM - Google Patents

CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM Download PDF

Info

Publication number
AT500103A1
AT500103A1 AT0077304A AT7732004A AT500103A1 AT 500103 A1 AT500103 A1 AT 500103A1 AT 0077304 A AT0077304 A AT 0077304A AT 7732004 A AT7732004 A AT 7732004A AT 500103 A1 AT500103 A1 AT 500103A1
Authority
AT
Austria
Prior art keywords
computer
unit
point
criticality
mixed
Prior art date
Application number
AT0077304A
Other languages
German (de)
Inventor
Hermann Kopetz
Georg Kopetz
Original Assignee
Fts Computertechnik Gmbh
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fts Computertechnik Gmbh filed Critical Fts Computertechnik Gmbh
Priority to AT0077304A priority Critical patent/AT500103A1/en
Publication of AT500103A1 publication Critical patent/AT500103A1/en

Links

Description

Mixed-Criticality Knotenrechner mit einer Connector EinheitMixed-Criticality node computer with a connector unit

Zitierte Patente: [1] US 5694542 issued on Dec. 12, 1989: A loosely coupled distributed Computer System with node synchronization for precision in real time.Cited Patents: [1] US 5694542 issued on Dec. 12, 1989: A loosely coupled distributed computer system with node synchronization for precision in real time.

[2] EP 0 658 257 vom 18.12.1996: Kommunikationskontrolleinheit und Verfahren zur Übermittlung von Nachrichten.[000] EP 0 658 257 dated 18.12.1996: Communication control unit and method for transmitting messages.

[3] US 5887143 issued on March 23, 1999: Time-Triggered Communcation Control Unit and Communication.[3] US 5887143 issued on March 23, 1999: Time-Triggered Communication Control Unit and Communication.

[4] AT 407 582 vom 15.6.2000: Nachrichtenverteilereinheit mit integriertem Guardian zur Verhinderung von Babbling Idiot Fehlem.[4] AT 407 582, Jun. 15, 2000: Message Distribution Unit with Integrated Guardian for Preventing Babbling Idiot Errors.

[5] AT 408382 vom 15.3.2001: Rechnerknotenarchitektur mit dediziertem Middleware Prozessor [6] AT 410490 vom 15.9.2002 : Verfahren zur Tolerierung von slightly-off-specification Fehlem in einem verteilten fehlertoleranten Echtzeitsystem.[AT] AT 408382, 15.3.2001: Computer node architecture with dedicated middleware processor [6] AT 410490 of 15.9.2002: Method for tolerating slightly-off-specification errors in a distributed fault-tolerant real-time system.

[7] AT 410491 vom 15.9.2002: Kommunikationsverfahren zur Realisierung von Ereigniskanälen in einem zeitgesteuerten Kommunikationssystem.AT 410491, 15.9.2002: Communication method for the realization of event channels in a time-controlled communication system.

[8] AT Patentanmeldung 844/2003 vom 30.5.2003: Virtuelle Netzwerke in einem zeitgesteuerten MultiCluster Echtzeitsystem [9] EP 1 355 456 Al v.16.04. 2002 FlexRay Communication Protocol Sonstige Literatur: [10] Kopetz, H. (1997). Real-Time Systems, Design Principles for Distributed Embedded Applications; ISBN: 0-7923-9894-7. Boston. Kluwer Academic Publishers.[8] AT Patent Application 844/2003 of 30.5.2003: Virtual Networks in a Time-Controlled MultiCluster Real-Time System [9] EP 1 355 456 A1 v.16.04. 2002 FlexRay Communication Protocol Other literature: [10] Kopetz, H. (1997). Real-Time Systems, Design Principles for Distributed Embedded Applications; ISBN: 0-7923-9894-7. Boston. Kluwer Academic Publishers.

[11] Kopetz, H, Bauer, G. The Time Triggered Architecture , Proc. ofthelEEE Vol. 91, No,l, Jan 2003, pp. 112-126 [12] TTP/C Spezifikation atURL: www.tttech.com[11] Kopetz, H, Bauer, G. The Time Triggered Architecture, Proc. ofthelEEE Vol. 91, No, l, Jan 2003, pp. 112-126 [12] TTP / C Specification atURL: www.tttech.com

TECHNISCHES UMFELD verteiltesTECHNICAL ENVIRONMENT distributed

Diese Erfindi au eines Knotenrechners für ein integriertesThis invention is a node computer for an integrated one

Anwendungen mit unterschiedlichenApplications with different

Sicherheitsan ^ : Knotenrechners nebeneinander ausgeführt werden. In einem solchen Knotenrechner muss konstruktiv gewährleistet sein, dass auch im Falle eines Softwarefehlers in einem nicht-sicherheitskritischen F.inreir.hlcnnie. 5 5 2004 einesSicherheitsan ^: node computer run side by side. In such a node computer must be constructively ensured that even in the case of a software error in a non-safety-critical F.inreir.hlcnnie. 5 5 2004 one

Anwendungsmoduls sich keine Auswirkung auf das Verhalten sicherheitskritischen Anwendungsmoduls ergibt.Application module does not affect the safety-critical application module behavior.

HINTERGRUND DIESER ERFINDUNGBACKGROUND OF THIS INVENTION

In vielen technischen Anwendungen, zum Beispiel im Automobil oder Flugzeug, werden Steuerungsaufgaben, die unterschiedlichen Sicherheitsanforderungen zu entsprechen haben, auf unterschiedlichen Rechnern ausgeführt. Man spricht in einem solchen Fall, wo jeder Funktion ein eigener weitgehend autonomer Rechner zugeordnet wird, von einer Federated Architecture. Dies führt dazu, dass z.B. in einem Auto der gehobenen Klasse bis zu 70 verschiedene Knotenrechner (ECU Electronic Control Unit) zu finden sind. Dabei werden in der bestehenden Federated Architecture noch keine replizierten Knotenrechner eingesetzt, um Hardwarefehler von Knotenrechnern maskieren zu können.In many technical applications, for example in the automobile or aircraft, control tasks that have to meet different security requirements are executed on different computers. In such a case, where each function is assigned its own largely autonomous computer, one speaks of a Federated Architecture. This results in e.g. in a car of the upper class up to 70 different node computers (ECU Electronic Control Unit) are to be found. In this case, no replicated node computers are used in the existing Federated Architecture in order to be able to mask hardware errors of node computers.

Durch den Einsatz einer integrierten Architektur, in der innerhalb eines einzigen Rechners mehrere Aufgaben mit unterschiedlichen Sicherheitsanforderungen ausgeführt werden können, könnte die Anzahl der Knotenrechner und die Anzahl der Verbindungen (die erfahrungsgemäß fehleranfällig sind) wesentlich reduziert werden, was zu erheblichen wirtschaftlichen und technischen Vorteilen führt.By using an integrated architecture in which several tasks with different security requirements can be executed within a single computer, the number of node computers and the number of connections (which are error-prone according to experience) could be substantially reduced, which leads to considerable economic and technical advantages ,

Weiters lässt sich in einer solchen integrierten Architektur eine Replizierung von Funktionen zur Erhöhung der Zuverlässigkeit relativ einfach realisieren.Furthermore, in such an integrated architecture, it is relatively easy to replicate reliability-enhancing functions.

In einem solchen integrierten System muss durch die Architektur und den inneren Aufbau eines Knotenrechners gewährleistet werden, dass innerhalb der gegebenen Fehlerhypothese ein Fehler in einem Subsystem keine Auswirkungen auf die Funktion eines anderen unabhängigen Subsystems haben kann. Dabei ist zwischen Hardwarefehlem und Softwarefehlem zu unterscheiden.In such an integrated system, the architecture and internal structure of a node computer must ensure that, within the given error hypothesis, an error in one subsystem can not affect the function of another independent subsystem. There is a distinction between hardware errors and software errors.

Im Folgenden wird davon ausgegangen, dass ein Knotenrechner als System-on-Chip (SOC) in einem einzigen Chip realisiert. Entsprechend dem Stand der Technik muss in einem sicherheitskritischen System angenommen werden, dass ein solcher Chip in einer nicht einzuschränkenden Fehlerart ausfallen kann.In the following, it is assumed that a node computer realized as a system-on-chip (SOC) in a single chip. According to the state of the art, it must be assumed in a safety-critical system that such a chip can fail in a type of fault that can not be limited.

Die bekannte zeitgesteuerte Architektur [1-6, 10,11] löst dieses Problem für den Fall eines beliebigen Hardwarefehlers indem die Fehlerfortpflanzung im Zeitbereich verhindert wird und im Wertebereich über eine TMR (Triple-Modular Redundancy, [10,11]) Struktur ein fehlerhafter Wert eines Knotenrechners maskiert werden kann.The well-known timed architecture [1-6, 10, 11] solves this problem in the event of any hardware failure by preventing time-domain error propagation and a flaw in the range of values over a TMR (Triple-Modular Redundancy, [10,11]) structure Value of a node computer can be masked.

Die vorliegende Erfindung befasst sich mit dem Problem der Fehlerisolierung von Softwarefehlem innerhalb eines Knotenrechners.The present invention addresses the problem of error isolation of software errors within a node computer.

Entsprechend dem Stand der Technik werden in einem Knotenrechner für eine integrierte Architektur die unabhängigen Softwaresubsysteme durch ein aufwendiges Betriebssystem und entsprechende Zusatzhardware, die den dynamischen Speicherschutz ermöglicht, voneinander abgekapselt. Dieses Betriebssystem erreicht jedoch eine so hohe Komplexität, dass es schwierig ist, die Richtigkeit und Rechtzeitigkeit der Anwendungen die von diesem Betriebssystem abhängen, durch eine formale Analyse nachzuweisen. F.inrp.ichknnip. 5 5 9004 ♦ · ♦ · ···· φ φ φ φ φ φ ····· · φ φ · • · » φ φ φ φ φ φ , · • · ····· φ φ φ φ φ • » · · # · φ • · φ φ φ φ φφφ φ · ·According to the prior art, in a node computer for an integrated architecture, the independent software subsystems are encapsulated from each other by a complex operating system and corresponding additional hardware that enables dynamic memory protection. However, this operating system is so complex that it is difficult to prove the accuracy and timeliness of the applications that rely on that operating system through a formal analysis. F.inrp.ichknnip. 5 5 9004 ♦ ····· φ φ φ φ φ φ ····· · φ φ · φ · φ φ φ φ φ φ, · ······· φ φ φ φ φ »· · # · Φ • · φ φ φ φ φφφ φ · ·

Die vorliegende Erfindung schlägt einen anderen Weg vor: Für jede Sicherheitsklasse wird innerhalb eines Knotenrechners ein unabhängiger Applikations-Rechner (A-Rechner) mit eigenem Prozessor und eigenem Speicher vorgesehen.The present invention proposes another way: For each security class, an independent application computer (A computer) with its own processor and own memory is provided within a node computer.

Eine relativ einfache Connector-Einheit (C-Einheit), die zwischen einem zeitgesteuerten Kommunikationskontroller und den A-Rechnem angeordnet ist, verteilt die Inhalte einer eintreffenden Nachricht auf die verschiedenen A-Rechner und fasst die Ausgaben der A-Rechner in eine einzige Nachricht für das zeitgesteuerte Kommunikationssystem zusammen.A relatively simple connector unit (C-unit), which is arranged between a timed communication controller and the A-computer distributes the contents of an incoming message on the various A-computer and summarizes the outputs of the A-computer in a single message for the timed communication system together.

In einem sicherheitskritischen Subsystem muss der Sicherheitsnachweis die Funktion (Software) des entsprechenden A-Rechner, die C-Einheit und die Kommunikation über das zeitgesteuerte Kommunikationssystem umfassen. Da die C-Einheit viel einfacher ist als ein Betriebssystem mit Speicherschutz, ist der Sicherheitsnachweis im vorgeschlagenen System wesentlich einfacherIn a safety-critical subsystem, the safety case must include the function (software) of the corresponding A-computer, the C-unit and the communication via the time-controlled communication system. Since the C-unit is much simpler than an operating system with memory protection, the proof of security in the proposed system is much easier

In dem AT Patent 410491 vom 15.9.2002 und der AT Patentanmeldungen 844/2003 vom 30.5.2003 wird offengelegt, wie mehrere unabhängige Kommunikationskanäle für Zustandsnachrichten und Ereignisnachrichten auf einem zeitgesteuerten Kommunikationssystem realisiert werden können.In the AT patent 410491 of 15.9.2002 and the AT patent application 844/2003 of 30.5.2003 it is disclosed how several independent communication channels for status messages and event messages can be realized on a timed communication system.

Es ist somit möglich, die Verarbeitung und Kommunikation der verteilten Applikationssysteme weitgehend zu trennen und eine Fehlerfortpflanzung von einem Applikationssystem auf ein anderes Applikationssystem zu verhindern.It is thus possible to largely separate the processing and communication of the distributed application systems and to prevent error propagation from one application system to another application system.

Ein in die Architektur integriertes Diagnosesystem erleichtert die Diagnose von transienten Hardware und Softwarefehlem.An architecture-integrated diagnostic system facilitates the diagnosis of transient hardware and software errors.

Durch diese Erfindung ergeben sich folgende signifikante wirtschaftliche Vorteile: • Die Anzahl der Knotenrechner kann wesentlich reduziert werden, was zu signifikanten Kosteneinsparangen führt. • Die Anzahl der Kabel und damit der Verkabelungspunkte kann wesentlich reduziert werden, was zu einer Verbesserung der Zuverlässigkeit und zu Kosteneinsparungen in der Wartung führt. • Die Einführung von TMR Strukturen zur Erhöhung der Zuverlässigkeit wird ohne die Installation weiterer Knotenrechner möglich. • Die verschiedenen Subsysteme können unabhängig voneinander entwickelt werden-der Integrationsaufwand wird wesentlich vereinfacht. • Die Diagnose wird durch das integrierte Diagnosesystem vereinfacht. • Bestehende Hardware/Software Lösungen können in die neue Architektur integriert werden indem die in der legacy Applikation vorhandene Kommunikationsschnittstelle in der C-Einheit emuliert wird. • Die Entwicklung der Anwendung wird unabhängig von der konkreten Architektur des verwendeten Kommunikationssystems, da die Schnittstelle zwischen A-Rechner und C-Einheit technologieinvariant gehalten werden kann. F.inmichknnip. 5 5 2.004 4 • « 4 • · · · ·This invention provides the following significant economic advantages: The number of node computers can be significantly reduced, resulting in significant cost savings. • The number of cables, and hence the wiring points, can be significantly reduced, resulting in improved reliability and cost savings in maintenance. • The introduction of TMR structures to increase the reliability is possible without the installation of additional node computers. • The different subsystems can be developed independently - the integration effort is greatly simplified. • Diagnosis is simplified by the integrated diagnostic system. • Existing hardware / software solutions can be integrated into the new architecture by emulating the existing communication interface in the C-unit in the legacy application. • The development of the application is independent of the specific architecture of the communication system used, since the interface between A-computer and C-unit can be kept technology-invariant. F.inmichknnip. 5 5 2.004 4 • «4 • · · · ·

Mb·mb ·

ZUSAMMENFASSUNGSUMMARY

Die vorliegende Erfindung offenbart den inneren Aufbau eines Knotenrechners für ein integriertes verteiltes Echtzeitsystem, in dem mehrere Subsysteme mit unterschiedlichen Sicherheitsanforderungen in einem Knotenrechner nebeneinander ausgeführt werden können. Es wird vorgeschlagen, in einem SOC Knotenrechner mehrere unabhängige Applikationsrechner zu realisieren und zwischen diesen Applikationsrechnem und dem Kommunikationskontroller eines zeitgesteuerten Kommunikationssystems eine Connector Einheit einzufügen, die der Verteilung der Nachrichteninhalte auf diese Applikationsrechner vomimmt.The present invention discloses the internal structure of a node computer for an integrated distributed real-time system, in which several subsystems with different security requirements can be executed side by side in a node computer. It is proposed to realize a plurality of independent application computers in an SOC node computer and to insert a connector unit between these application computers and the communication controller of a time-controlled communication system, which decides the distribution of the message contents to these application computers.

KURZE BESCHREIBUNG DER ABBILDUNGENBRIEF DESCRIPTION OF THE FIGURES

Das vorab beschriebene Ziel und andere neue Eigenschaften der vorliegenden Erfindung werden in den angeführten Abbildungen erläutert.The above-described object and other novel features of the present invention are explained in the accompanying drawings.

Fig. 1 zeigt den inneren Aufbau eines mixed-criticality Knotenrechners.Fig. 1 shows the internal structure of a mixed-criticality node computer.

Fig. 2. zeigt ein verteiltes Computersystem, in dem vier mixed-criticality Knotenrechner über zwei Kommunikationskanäle verbunden sind.Fig. 2 shows a distributed computer system in which four mixed-criticality node computers are connected via two communication channels.

Fig. 3 zeigt einen mixed-criticality Knotenrechner für eine sicherheitsrelevante Anwendung mit drei Connector Einheiten und acht Applikationscomputem.3 shows a mixed-criticality node computer for a security-relevant application with three connector units and eight application computers.

BESCHREIBUNG EINER REALISIERUNGDESCRIPTION OF A REALIZATION

Im folgenden Abschnitt wird eine konkrete Realisierung des Aufbaus eines mixed-criticality Knotenrechners mit einer Connector Eineit an einem möglichen Beispiel gezeigt.In the following section a concrete realization of the construction of a mixed-criticality node computer with a connector unit is shown on a possible example.

Fig. 1 zeigt einen SOC (System-on-Chip) Knotenrechner 100 der über zwei replizierte Kommunikationskanäle 108 und 109 eines zeitgesteuerten Echtzeitkommunikationssystems mit den anderen Knotenrechnem des verteilten Systems verbunden ist.FIG. 1 shows a system-on-chip (SOC) node computer 100 connected to the other distributed system node computers via two replicated communication channels 108 and 109 of a real time scheduled communication system.

Der Knotenrechner 100 der Fig. 1 beinhaltet vier Applikations Rechner (A-Rechner) 110,120,130 und 140, und eine Connector-Einheit (C-Einheit) 101. Eine C-Einheit 101 kann in einem Knotenrechner auch sinnvoll eingesetzt werden, wenn nur zwei A-Rechner vorhanden sind.The node computer 100 of FIG. 1 includes four application computers (A computer) 110, 120, 130, and 140, and a connector unit (C unit) 101. A C unit 101 can also be usefully used in a node computer if only two A Computers are present.

Jeder der A-Rechner 110,120,130 und 140 verfügt über einen eigenen Prozessor (CPU) und einen eigenen Speicher. Es ist deshalb konstruktiv ausgeschlossen, dass ein A-Rechner einen anderen A-Rechner im Zeit oder Wertebereich direkt beeinflussen kann, da weder der Speicherbereich noch die CPU gemeinsame Ressourcen darstellen.Each of the A computers 110, 120, 130 and 140 has its own processor (CPU) and its own memory. It is therefore structurally ruled out that an A computer can directly influence another A computer in the time or value range, since neither the memory area nor the CPU represent shared resources.

Einre.ichlconie. 5. S 2004Einre.ichlconie. 5th S 2004

Die C-Einheit hat eine Schnittstelle 102 zu den Kommunikationskanälen 108 und 109. Ein konkretes Beispiel für die Auslegung einer solchen Schnittstelle ist in [11] enthalten. In der Literatur [10] wird diese Schnittstelle 102 auch als Communication Network Interface (CNI) bezeichnet.The C-unit has an interface 102 to the communication channels 108 and 109. A concrete example of the design of such an interface is included in [11]. In the literature [10], this interface 102 is also referred to as the communication network interface (CNI).

Die C Einheit ist über die Punkt-zu-Punkt Schnittstellen 111,121, 131 und 141 mit den A Rechnern 110,120,130 und 140 verbunden. Über die Punkt-zu-Punkt Schnittstelle 111 kann die C-Einheit die globale Zeit, die die C-Einheit von 102 erhält, und Daten von 102 an den A-Rechner 110 übergeben und von dem A-Rechner 110 übernehmen. Das gleiche gilt für die weiteren A-Rechner 120,130 und 140.The C unit is connected to the A computers 110, 120, 130 and 140 via the point-to-point interfaces 111, 121, 131 and 141. Through the point-to-point interface 111, the C-unit may pass the global time the C-unit of FIG. 102 receives and data from 102 to the A-computer 110 and take over from the A-computer 110. The same applies to the other A computers 120, 130 and 140.

Erfindungsgemäß wird die C-Einheit 101 nur jene Daten an den A-Rechner 110 übergeben, die vom A-Rechner 110 zur Lösung seiner Aufgabe benötigt werden. Die Information, welche Daten von der C-Einheit an den A-Rechner 110 weiterzugeben sind findet sich in einer Steuerungstabelle, die der C-Einheit im Rahmen der Initialisierung zur Verfügung gestellt wird.According to the invention, the C-unit 101 only transfers to the A-computer 110 those data which are needed by the A-computer 110 to solve its task. The information as to which data is to be passed from the C-unit to the A-computer 110 can be found in a control table, which is provided to the C-unit during the initialization.

Entsprechendes gilt für die Schnittstelle 121 zu A-Rechner 120, die Schnittstelle 131 zu A-Rechner 130, und die Schnittstelle 141 zu A-Rechner 140.The same applies to the interface 121 to A computer 120, the interface 131 to A computer 130, and the interface 141 to A computer 140th

Wenn aus der Sicht von A-Rechner 110 die Schnittstelle 111 den gleichen syntaktischen und semantischen Aufbau wie die Schnittstelle 102 hat, dann ist aus der Sicht der Software von 110 nicht zu unterscheiden, ob die Kommunikation zur C-Einheit 101 oder direkt zum Kommunikationskontroller 102 stattfindet. In diesem Fall hat die Einfügung der C-Einheit keine Auswirkungen auf die Software in 110, was ein großer Vorteil für bestehende legacy Anwendungen ist.If from the point of view of A-computer 110 the interface 111 has the same syntactic and semantic structure as the interface 102, then from the software's point of view it is indistinguishable from 110 whether the communication to the C-unit 101 or directly to the communication controller 102 takes place. In this case, the insertion of the C-unit has no effect on the software in 110, which is a great advantage for existing legacy applications.

Der A-Rechner 110 kann über die Input/Output Schnittstelle 112 über die Leitungen 117, 118 und 119 Sensoren und Aktuatoren direkt ansprechen.The A-computer 110 can directly address sensors and actuators via the input / output interface 112 via the lines 117, 118 and 119.

Die Schnittstelle 121 kann ein anderes Kommunikationsprotokoll als 102 realisieren. In diesem Fall übernimmt die C-Einheit die Rolle einer Protokolltransformation von der Protokollschnittstelle 121 zur Protokollschnittstelle 102.The interface 121 may realize a communication protocol other than 102. In this case, the C-unit assumes the role of a protocol transformation from the protocol interface 121 to the protocol interface 102.

Der Knotenrechner 130 kann eine lokale Schnittstelle 132 zu einem anderen Kommunikationssystem 139 haben. Der A-Rechner 130 wird dann zum Gatewayrechner zwischen dem Cluster der Fig. 2 und dem Cluster mit dem Kommunikationssystem 139.The node computer 130 may have a local interface 132 to another communication system 139. The A-computer 130 then becomes the gateway computer between the cluster of FIG. 2 and the cluster with the communication system 139.

Wenn der A-Rechner 110 Daten an den A-Rechner 120 übergeben will, so muss dies über die Schnittstellen 111 und 121 zum C Rechner erfolgen. Die Steuerungstabelle muss angeben, welche Daten vom A-Rechner 111 an den A-Rechner 121 weiterzuleiten sind. Entsprechendes gilt für die anderen A Rechner des Knotenrechners 100. Es gibt also keine direkte Verbindung zwischen den A-Rechnem des Knotenrechners 100.If the A computer 110 wants to transfer data to the A computer 120, this must be done via the interfaces 111 and 121 to the C computer. The control table must specify which data is to be forwarded from the A-computer 111 to the A-computer 121. The same applies to the other A computer of the node computer 100. So there is no direct connection between the A-computers of the node computer 100th

Fig. 2 zeigt ein System mit vier Knotenrechner 210, 220, 230 und 240 die über zwei Kommunikationskanäle 201 und 202 eines zeitgesteuerten Kommunikationssystems verbunden sind.Fig. 2 shows a system with four node computers 210, 220, 230 and 240 which are connected via two communication channels 201 and 202 of a timed communication system.

Entsprechend der Patentanmeldung AT 844/2003 vom 30.5.2003 kann ein solches zeitgesteuertes Kommunikationssystem mehrere abgekapselte virtuelle Kommunikationskanäle mit definiertem Verhalten im Zeit- und Wertebereich auf einem einzigen physikalischen Kanal unterstützen.According to the patent application AT 844/2003 of 30.5.2003, such a time-controlled communication system can support multiple encapsulated virtual communication channels with defined behavior in the time and value range on a single physical channel.

Wenn angenommen wird, dass die in Fig. 2 im linken oberen Eck von 210, 220, 230 und 240 dargestellten vier Applikationsrechner ein Anwendungssystem bilden, so kann F.inreirhknnie 5 5 9004 diesem Anwendungssystem ein abgekapselter virtueller Kommunikationskanal zur Kommunikation zugewiesen werden. Damit ist die vollkommene Abkapselung eines Anwendungssystems im Zeit- und Wertebereich erreicht. Die unbeabsichtigte wechselseitige Beeinflussung von unterschiedlichen Anwendungssystem wird somit architektonisch ausgeschlossen.Assuming that the four application computers illustrated in FIG. 2 in the upper left corner of 210, 220, 230, and 240 form an application system, F.incremental 5 5 9004 may be assigned an encapsulated virtual communication channel for communication to this application system. Thus, the complete encapsulation of an application system in the time and value range is achieved. The unintended mutual influence of different application system is thus excluded architecturally.

Fig. 3 zeigt die innere Struktur eines Knotenrechners in einem sicherheitskritischen System.3 shows the internal structure of a node computer in a safety-critical system.

In einem verteilten System, das Anwendungssubsysteme mit unterschiedlichen Sicherheitsanforderungen zu bedienen hat, ist es sinnvoll, das Anwendungssystem mit der höchsten Sicherheitsanforderung sehr einfach zu gestalten, um eine formale Analyse dieses Anwendungssystems zu ermöglichen.In a distributed system that has to serve application subsystems with different security requirements, it makes sense to make the application system with the highest security requirement very simple in order to allow a formal analysis of that application system.

In einem solchen System ist es daher sinnvoll innerhalb eines Knotenrechners 100 mehrere C-Einheiten rekursiv einzusetzen. Auf der untersten Ebene wird eine sehr einfache C-Einheit 300 die Trennung der sicherheitskritischen Anwendungen 310 von den nicht sicherheitskritischen Anwendungen 320 vornehmen.In such a system, it is therefore useful to use several C units recursively within a node computer 100. At the lowest level, a very simple C-unit 300 will perform the separation of the safety-critical applications 310 from the non-safety-critical applications 320.

Die C-Einheit 300 übernimmt die Daten von der Kommunikationsschnittstelle 102, die über die Kommunikationskanäle 108 und 109 mit den anderen Knotenrechnem verbunden ist, und übergibt die für das sicherheitskritische System bestimmten Daten über die Schnittstelle 311 an das sicherheitskritische Subsystem 310 und die für die nicht sicherheitskritischen Anwendungen bestimmten Daten über die Schnittstelle 321 an das Subsystem 320.The C-unit 300 takes over the data from the communication interface 102, which is connected to the other node computers via the communication channels 108 and 109, and transfers the data intended for the safety-critical system via the interface 311 to the safety-critical subsystem 310 and not to the safety-critical subsystem 310 safety-critical applications certain data via the interface 321 to the subsystem 320th

Falls erforderlich kann eine zweite C Einheit in 310 mehrere sicherheitskritische Subsysteme voneinander abkapseln. Im nicht sicherheitskritischen Bereich übernimmt die C-Einheit 320 diese Aufgabe.If necessary, a second C unit in 310 may encapsulate several safety critical subsystems from each other. In the non-safety-critical area, the C-unit 320 assumes this task.

Der Vorteil einer solchen Anordnung liegt in der radikalen Trennung der sicherheitskritischen von den nicht-sicherheitskritischen Anwendungen. Der Sicherheitsnachweis hat sich ausschließlich mit der einfachen C-Einheit 300 und den sicherheitskritischen Subsystem zu befassen und muss die nicht-sicherheitskritischen Subsysteme nicht berücksichtigen.The advantage of such an arrangement lies in the radical separation of the safety-critical from the non-safety-critical applications. The safety case has to deal only with the simple C-unit 300 and the safety critical subsystem and does not have to consider the non-safety critical subsystems.

Wenn die Schnittsstellen 102,311 und 321 von der gleichen Art sind und nur zeitgesteuerte Zustandsnachrichten übertragen, dann muss die C-Einheit 300 lediglich Nachrichteninhalte zwischen diesen drei Schnittstellen periodisch kopieren. Eine solche einfache C-Einheit 300 ist einer formalen Analyse zugänglich.If the interfaces 102, 311, and 321 are of the same type and only transmit timed state messages, then the C-unit 300 only needs to periodically copy message contents between these three interfaces. Such a simple C-unit 300 is amenable to formal analysis.

In diesem Fall wird es sinnvoll sein, die einfache C-Einheit 300 in den Kommunikationskontroller 102 zu integrieren und somit die Trennung der sicherheitskritischen von den nicht sicherheitskritischen Anwendungen bereits im Kommunikationskontroller 102 vorzunehmen. Eine solche einfache C-Einheit benötigt keinen eigenen Prozessor und lässt sich gegebenenfalls in der Form einer dedizierten Hardware realisieren.In this case, it will be useful to integrate the simple C-unit 300 in the communication controller 102 and thus make the separation of the safety-critical of the non-safety-critical applications already in the communication controller 102. Such a simple C-unit does not require its own processor and can be implemented in the form of dedicated hardware, if necessary.

Ein A-Rechner, z.B. der Rechner 110 von Fig. 1, kann auch über zwei Schnittstellen (nicht nur mit der einen in Fig. 1 gezeigten Schnittstelle 111) mit der C-Einheit 101 verbunden sein.An A-computer, e.g. The computer 110 of FIG. 1 may also be connected to the C-unit 101 via two interfaces (not just the one interface 111 shown in FIG. 1).

Es kann vorteilhaft sein, eine Schnittstelle für die Übertragung von Zustandsnachrichten und eine zweite für die Übertragung von Ereignisnachrichten vorzusehen [9]. Die C-Einheit 101 kann dann, entsprechend dem in der AT Patentanmeldung 429/2001 vom F.inreirhknnie. S S 2004 19.3.2001 offenbarten Verfahren die Ereignisnachrichten in Zustandsnachrichten umwandeln und umgekehrt.It may be advantageous to provide an interface for the transmission of status messages and a second for the transmission of event messages [9]. The C-unit 101 can then be, according to the in the patent application 429/2001 by F.inreirhknnie. S S 2004 19.3.2001 disclosed methods convert the event messages into status messages and vice versa.

In diesem Fall wird es sinnvoll sein, die C-Einheit 101 mit einem eigenen Prozessor und Speicher auszustatten. Wenn erforderlich kann die C-Einheit auch eine Transformation der unterschiedlichen Protokolle, die an den Schnittstellen 102, 111, 121, 131 und 141 zum Einsatz kommen, vornehmen.In this case, it will be useful to equip the C-unit 101 with its own processor and memory. If required, the C-unit may also perform a transformation of the different protocols used at the interfaces 102, 111, 121, 131 and 141.

Zum Beispiel kann an der Schnittstelle 102 das TT-Ethemet Protokoll zum Einsatz kommen, an der Schnittstelle 112 das TTP/C Protokoll, an der Schnittstelle 121 das FlexRay Protokoll, an der Schnittstelle 131 das CAN Protokoll und an der Schnittstelle 141 das TT CAN Protokoll. Die in diesem Fall relativ komplexe C-Einheit kann eine Transformation zwischen all diesen Protokollen durchführen. Es sei festgehalten, dass jedes zeitgesteuerte oder ereignisgesteuerte Protokoll die Kommunikation zwischen den Knotenrechner 210,220,230 und 240 und der C-Einheit bestimmen kann. Beispiele für solche Protokolle sind TTP/C [12], FlexRay [9], TT-CAN, TT-Ethemet, CAN oder LIN.For example, the TT-Ethemet protocol can be used at the interface 102, the TTP / C protocol at the interface 112, the FlexRay protocol at the interface 121, the CAN protocol at the interface 131 and the TT CAN protocol at the interface 141 , The relatively complex C unit in this case can perform a transformation between all these protocols. It should be noted that any timed or event-driven protocol can determine the communication between the node computers 210, 220, 230 and 240 and the C-unit. Examples of such protocols are TTP / C [12], FlexRay [9], TT-CAN, TT-Ethemet, CAN or LIN.

Das Protokoll an der Schnittstelle 102 muss eine zeitgesteuerte Übertragungsphase unterstützen, damit die verschiedenen virtuellen Kommunikationskanäle voneinander zeitlich abgekapselt werden können. Beispiele für solche Protokolle sind TTP/C [12], FlexRay [9], TT-CAN und TT-Ethemet. Die ereignisgesteuerte Übertragungsphase von FlexRay [9], TT-CAN und TT-Ethemet kann für Nachrichten verwendet werden, die voneinander zeitlich nicht abgekapselt werden müssen.The protocol at the interface 102 must support a timed transfer phase so that the various virtual communication channels can be time-isolated from each other. Examples of such protocols are TTP / C [12], FlexRay [9], TT-CAN and TT-Ethemet. The event-driven transmission phase of FlexRay [9], TT-CAN and TT-Ethemet can be used for messages that do not need to be time-isolated.

Um transiente und permanente Fehler die in dem Knotenrechner 100 auftreten genau diagnostizieren zu können, kann die C-Einheit das Verhalten der A-Rechner 110,120, 130 und 140 an den Schnittstellen 111,121,131 und 141 kontinuierlich überwachen.In order to be able to accurately diagnose transient and permanent errors occurring in the node computer 100, the C-unit can continuously monitor the behavior of the A-computers 110, 120, 130 and 140 at the interfaces 111, 121, 131 and 141.

Zu diesem Zweck können im Rahmen der Systementwicklung Post-Conditions für Nachrichten im Zeit- und Wertebereich formuliert werden, die an diesen Schnittstellen 111,121,131 und 141 immer eingehalten werden müssen und von der C Einheit zur Laufzeit überprüft werden.For this purpose, post-conditions for messages in the time and value range can be formulated as part of the system development, which must always be complied with at these interfaces 111,121,131 and 141 and are checked by the C unit at runtime.

Diese Post-Conditions können neben einem Fehlverhalten auch ein Out-of-norm Verhalten eines A-Rechners charakterisieren. Ein Out-of-norm Verhalten liegt vor, wenn ein noch richtiges aber unwahrscheinliches Verhalten des betreffenden A-Rechners beobachtet wird. Zum Beispiel kann vor einer ereignisgesteuerten Schnittstelle die Länge der Warteschlange vor dem Konsumenten von Nachrichten verwendet werden, um ein Out-of-norm Verhalten zu charakterisieren. Wenn diese Warteschlange eine vorab definierte kritische Länge übersteigt, liegt ein out-of-norm Verhalten vor.These post-conditions can characterize not only a misconduct but also an out-of-standard behavior of an A-computer. An out-of-norm behavior is present if a still correct but improbable behavior of the respective A-computer is observed. For example, before an event-driven interface, the length of the queue may be used before the consumer of messages to characterize out-of-norm behavior. If this queue exceeds a pre-defined critical length, then there is an out-of-norm behavior.

Jedes Fehl verhalten oder Out-of-norm Verhalten kann über einen dedizierten Diagnosekanal von der C-Einheit über einen auf den Kanälen 108 und 109 realisierten virtuellen Kommunikationskanal an einen Diagnosejob zur weiteren Auswertung übergeben werden. Ein solcher Diagnosejob kann auf einem dedizierten A Rechner eines mixed-criticality Knotenrechners oder in einer abgekapselten Partition eines mixed critcality Knotenrechners ausgeführt werden.Any malfunction or out-of-norm behavior can be transferred to a diagnostic job for further evaluation via a dedicated diagnostic channel from the C-Unit via a virtual communication channel established on channels 108 and 109. Such a diagnostic job can be executed on a dedicated A computer of a mixed-criticality node computer or in an encapsulated partition of a mixed critcality node computer.

Um einen gegebenen Knotenrechnern in unterschiedlichen Anwendungsszenarien einsetzen zu können, ist es vorteilhaft, wenn der vorhandene Speicher eines Knotenrechners den einzelnen A-Rechnem nicht fix zugewiesen ist, sondern im Rahmen der Initialisierung des Knotenrechners dynamisch den verschiedenen A-Rechner des Knotenrechners zugeteilt werden kann. Zu diesem Zweck ist in der F.inreichlconie. A A 9.004In order to use a given node computers in different application scenarios, it is advantageous if the existing memory of a node computer is not permanently assigned to the individual A-computers, but can be dynamically allocated to the various A-computer of the node computer in the context of initialization of the node computer. For this purpose is in the F.inreichlconie. A A 9.004

Knotenrechnerhardware ein Registersatz vorhanden, der angibt, welcher Speicherblock welchen Knotenrechner zugewiesen wird. Dieser Registersatz wird im Rahmen der Initialisierung des Knotenrechners beschrieben und bleibt dann bis zur nächsten Initialisierung unverändert. Mit diesem Mechanismus kann die Speicheraufteilung des Knotenrechners an die Anforderungen der Anwendungssoftware angepasst werden.Node computer hardware a register set exists indicating which memory block is assigned to which node computer. This register set is described as part of the initialization of the node computer and then remains unchanged until the next initialization. With this mechanism, the memory allocation of the node computer can be adapted to the requirements of the application software.

Es ist vorteilhaft, wenn die Steuerungstabelle der C-Einheit 101 und die Core Images der A-Rechner 110,120,130 und 140 über die Schnittstellen 108 und 109 in der Start-up Phase des Systems geladen werden können. Um einen nicht-autorisierten Zugriff zum System zu unterbinden, können die Ladeprotokolle mit bekannten asymmetrischen kryptographischen Verfahren gesichert werden. F.inre.ichknnie. 5. 5. 9004It is advantageous if the control table of the C-unit 101 and the core images of the A-computers 110, 120, 130 and 140 can be loaded via the interfaces 108 and 109 in the start-up phase of the system. To prevent unauthorized access to the system, the load logs can be secured by known asymmetric cryptographic techniques. F.inre.ichknnie. 5. 5. 9004

Claims (1)

9 •· · * ···· ·· ···· • · ·· · · · · · • · ··«···· · · • · · ·*·· «««·« • · · · ♦ ♦ ♦ • · ··· · ·♦♦ «« m PATENTANSPRÜCHE (1) Mixed-Criticality Knotenrechner eines verteilten Echtzeitsystems mit einem Kommunikationskontroller zu einem gegebenen zeitgesteuerten Echtzeitkommunikationssystem dadurch gekennzeichnet, dass der Knotenrechner mindestens eine Connector Einheit (C-Einheit) und n Applikations Rechner (A-Rechner) beinhaltet und wo jeder der n A-Rechner über seinen eigenen Prozessor und einen eigenen Speicher verfügt und wo die A-Rechner sternförmig um die C-Einheit angeordnet sind, und wo die C-Einheit eine Kommunikationsschnittstelle (CNI-Communication Network Interface) zu dem Kommunikationskontroller für das Echtzeitkommunikationssystem hat, und wo jeder der n A-Rechner eine Punkt-zu-Punkt Schnittstelle zur C-Einheit hat, und wo die C-Einheit die globale Zeit, die sie über die CNI erhält, über die Punkt-zu-Punkt Schnittstellen an die A-Rechner weiterleitet, und wo die C-Einheit die an der CNI eintreffenden Daten entsprechend einer Steuerungstabelle auf die Punkt-zu-Punkt Schnittstellen der A-Rechner aufteilt, und wo die C-Einheit die Ausgabedaten, die sie über die Punkt-zu-Punkt Schnittstellen der A-Rechner erhält, an die CNI Schnittstelle übergibt. (2) Mixed-Criticality Knotenrechner nach Anspruch 1 dadurch gekennzeichnet, dass eine oder mehrere der Punkt-zu-Punkt Schnittsstellen zwischen einem A-Rechner und der C-Einheit syntaktisch und semantisch so aufgebaut sind wie die gegebene CNI zwischen der C-Einheit und dem Kommunikationskontroller, so dass aus der Sicht des A-Rechners nicht erkennbar ist, ob seine Punkt-zu-Punkt Schnittstelle zu einer C-Einheit oder direkt zum Kommunikationskontroller führt. (3) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 2 dadurch gekennzeichnet, dass die C-Einheit in dem Kommunikationskontroller integriert ist. (4) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 3 dadurch gekennzeichnet, dass die C-Einheit direkt in der Form dedizierter Hardware realisiert ist, die über die Parameter der Steuerungstabelle gesteuert wird. (5) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 4 dadurch gekennzeichnet, dass die C-Einheit ein autonomer programmierbarer Rechner mit eigener CPU, eigenem Speicher und eigener Software ist. (6) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 5 dadurch gekennzeichnet, dass anstelle eines A-Rechners ein weitere C-Einheit angeordnet ist, die selbst wieder mehrere Punkt-zu-Punkt Schnittstellen zu weiteren A Rechnern unterstützt. (7) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 6 dadurch gekennzeichnet, dass Daten über die Punkt-zu-Punkt Schnittstelle von einem A-Rechner zur C-Einheit und von dieser zu einem anderen A-Rechner übertragen werden können. (8) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 7 dadurch gekennzeichnet, dass von der C-Einheit nur jene Daten an einen A-Rechner übertragen werden, die dieser A-Rechner für die Lösung seiner Aufgabe benötigt. F.inmir.hkonip. 5 5 9004 (9) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 8 dadurch gekennzeichnet, dass die Syntax und Semantik der Punkt-zu-Punkt Schnittstellen von einer C-Einheit zu den verschiedenen A-Rechnem unterschiedlich ausgelegt sein können und den Schnittstellen von Kommunikationskontrollern unterschiedlicher Kommunikationsprotokolle entsprechen können. (10) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 9 dadurch gekennzeichnet, dass von der C-Einheit zwei oder mehr Punkt-zu-Punkt Schnittstellen zu einem A-Rechner führen, wobei die Syntax und Semantik dieser Punkt-zu-Punkt Schnittstellen unterschiedlich sein können und den Schnittstellen von Kommunikationskontrollem unterschiedlicher Kommunikationsprotokolle entsprechen können. (11) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 10 dadurch gekennzeichnet, dass eine der Punkt-zu-Punkt Schnittstelle zwischen der C-Einheit und einem A-Rechner für die Übertragung von Ereignisnachrichten und eine zweite Schnittstelle zwischen der C-Einheit und dem gleichen A-Rechner für die Übertragung von Zustandsnachrichten ausgelegt ist. (12) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 11 dadurch gekennzeichnet, dass eine der Punkt-zu-Punkt Schnittstelle zwischen der C-Einheit und einem A-Rechner für die Übertragung von Ereignisnachrichten entsprechend dem CAN Protokoll ausgelegt ist. (13) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 12 dadurch gekennzeichnet, dass eine der Punkt-zu-Punkt Schnittstelle zwischen der C-Einheit und einem A-Rechner für die Übertragung von Zustandsnachrichten entsprechend dem TTP/C Protokoll ausgelegt ist. (14) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 13 dadurch gekennzeichnet, dass eine der Punkt-zu-Punkt Schnittstelle zwischen der C-Einheit und einem A-Rechner für die Übertragung von Nachrichten entsprechend dem FlexRay Protokoll ausgelegt ist. (15) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 14 dadurch gekennzeichnet, dass die C-Einheit notwendige Protokolltransformationen zwischen ihren Schnittstellen vomimmt. (16) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 15 dadurch gekennzeichnet, dass ein A Rechner eine lokale Schnittstelle zu den Sensoren und Aktuatoren hat, die dieser A-Rechner zur Lösung seiner Aufgabe benötigt. (17) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 16 dadurch gekennzeichnet, dass ein A-Rechner eine lokale Kommunikationsschnittstelle zu einem privaten Kommunikationssystem hat und damit die Rolle einer Gateway zwischen zwei Cluster übernimmt. (18) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 17 dadurch gekennzeichnet, dass die unterschiedlichen A-Rechner weitgehend autonom arbeiten und nach Auftreten eines Fehlers die Fehlerbehandlung und gegebenenfalls den Wiederanlauf autonom durchführen. (19) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 18 dadurch gekennzeichnet, dass nach Erkennen eines Fehlers oder einer out-of-norm Bedingung in einem der A-Rechner oder in der C-Einheit eine Fehlermeldung an einen Diagnoserechner gesendet wird. F.inre.ichkonie. 5. 5 9.004 (20) Mixed-Criticality Knotenrechner nach einem oder mehreren der Ansprüche 1 bis 19 dadurch gekennzeichnet, dass im Rahmen der Initialisierung des Knotenrechners der vorhandene Speicher des Knotenrechners dynamisch auf die einzelnen A-Rechner aufgeteilt wird. F.inre.irhknnie. 5 5 9.0049 ·························· PATENT CLAIMS (1) Mixed-Criticality Node computer of a distributed real-time system having a communication controller for a given timed real-time communication system, characterized in that the node computer has at least one connector unit (C-unit) and n application computer (A-computer) includes and where each of the n A-computer has its own processor and its own memory and where the A-computers are arranged in a star around the C-unit, and where the C-unit has a communication interface (CNI-Communication Network Interface) to the communication controller for the real-time communication system, and where each of the n A-computers has a point-to-point interface to the C-unit, and where the C-unit the global time that it has over the CNI gets over forwarding the point-to-point interfaces to the A-computers, and where the C-unit divides the data arriving at the CNI according to a control table to the A-computer point-to-point interfaces, and where the C-unit Output data, which it receives via the point-to-point interfaces of the A-computers, to the CNI interface. (2) Mixed Criticality Node computer according to claim 1, characterized in that one or more of the point-to-point interfaces between an A-computer and the C-unit are syntactically and semantically constructed as the given CNI between the C-unit and the communication controller, so that from the point of view of the A-computer is not recognizable whether its point-to-point interface leads to a C-unit or directly to the communication controller. (3) Mixed-Criticality node computer according to one or more of claims 1 to 2, characterized in that the C-unit is integrated in the communication controller. (4) Mixed-Criticality Node computer according to one or more of claims 1 to 3, characterized in that the C-unit is realized directly in the form of dedicated hardware, which is controlled by the parameters of the control table. (5) Mixed-Criticality node computer according to one or more of claims 1 to 4, characterized in that the C-unit is an autonomous programmable computer with its own CPU, its own memory and its own software. (6) mixed-Criticality node computer according to one or more of claims 1 to 5, characterized in that instead of an A-computer, a further C-unit is arranged, which supports itself again several point-to-point interfaces to other A computers. (7) Mixed-Criticality node computer according to one or more of claims 1 to 6, characterized in that data can be transmitted via the point-to-point interface from an A-computer to the C-unit and from there to another A-computer , (8) Mixed-Criticality node computer according to one or more of claims 1 to 7, characterized in that the C-unit only those data are transmitted to an A-computer, which requires this A-computer for the solution of its task. F.inmir.hkonip. 5 5 9004 (9) Mixed-Criticality Node computer according to one or more of claims 1 to 8, characterized in that the syntax and semantics of the point-to-point interfaces of a C-unit to the different A-computers can be designed differently and can correspond to the interfaces of communication controllers of different communication protocols. (10) mixed-criticality node computer according to one or more of claims 1 to 9, characterized in that the C-unit two or more point-to-point interfaces lead to an A-computer, the syntax and semantics of this point-to Point interfaces can be different and correspond to the interfaces of communication controllers of different communication protocols. (11) Mixed-Criticality Node computer according to one or more of claims 1 to 10, characterized in that one of the point-to-point interface between the C-unit and an A-computer for the transmission of event messages and a second interface between the C Unit and the same A-computer is designed for the transmission of status messages. (12) Mixed Criticality Node computer according to one or more of claims 1 to 11, characterized in that one of the point-to-point interface between the C-unit and an A-computer for the transmission of event messages is designed according to the CAN protocol. (13) Mixed Criticality Node computer according to one or more of claims 1 to 12, characterized in that one of the point-to-point interface between the C-unit and an A-computer for the transmission of status messages according to the TTP / C protocol designed is. (14) Mixed Criticality Node computer according to one or more of claims 1 to 13, characterized in that one of the point-to-point interface between the C-unit and an A-computer for the transmission of messages according to the FlexRay protocol is designed. (15) Mixed-Criticality Node computer according to one or more of claims 1 to 14, characterized in that the C-unit decodes necessary protocol transformations between their interfaces. (16) Mixed-Criticality Node computer according to one or more of claims 1 to 15, characterized in that an A computer has a local interface to the sensors and actuators, which requires this A-computer to solve its task. (17) Mixed-Criticality Node computer according to one or more of claims 1 to 16, characterized in that an A-computer has a local communication interface to a private communication system and thus assumes the role of a gateway between two clusters. (18) Mixed-Criticality Node computer according to one or more of claims 1 to 17, characterized in that the different A-computer operate largely autonomously and perform the error handling and possibly the restart autonomously after the occurrence of an error. (19) Mixed-Criticality Node computer according to one or more of claims 1 to 18, characterized in that sent after detection of an error or an out-of-standard condition in one of the A-computer or in the C-unit, an error message to a diagnostic computer becomes. F.inre.ichkonie. 5. 5 9.004 (20) Mixed-Criticality Node computer according to one or more of claims 1 to 19, characterized in that as part of the initialization of the node computer, the existing memory of the node computer is dynamically divided among the individual A-computer. F.inre.irhknnie. 5 5 9,004
AT0077304A 2004-05-05 2004-05-05 CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM AT500103A1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
AT0077304A AT500103A1 (en) 2004-05-05 2004-05-05 CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
AT0077304A AT500103A1 (en) 2004-05-05 2004-05-05 CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM

Publications (1)

Publication Number Publication Date
AT500103A1 true AT500103A1 (en) 2005-11-15

Family

ID=35468029

Family Applications (1)

Application Number Title Priority Date Filing Date
AT0077304A AT500103A1 (en) 2004-05-05 2004-05-05 CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM

Country Status (1)

Country Link
AT (1) AT500103A1 (en)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR2648975A1 (en) * 1989-06-23 1990-12-28 Hewlett Packard France Sa System for managing communications at a node of a network
EP1148678A2 (en) * 2000-04-18 2001-10-24 Merten GmbH & Co. KG Data bus apparatus
US20020141720A1 (en) * 2001-04-03 2002-10-03 Ross Halgren Rack structure
AT410491B (en) * 2001-03-19 2003-05-26 Fts Computertechnik Gmbh COMMUNICATION METHOD FOR REALIZING EVENT CHANNELS IN A TIME-CONTROLLED COMMUNICATION SYSTEM
AT412592B (en) * 2003-05-30 2005-04-25 Fts Computertechnik Gmbh VIRTUAL NETWORKS IN A TIME-CONTROLLED MULTICLUSTER REAL TIME SYSTEM

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR2648975A1 (en) * 1989-06-23 1990-12-28 Hewlett Packard France Sa System for managing communications at a node of a network
EP1148678A2 (en) * 2000-04-18 2001-10-24 Merten GmbH & Co. KG Data bus apparatus
AT410491B (en) * 2001-03-19 2003-05-26 Fts Computertechnik Gmbh COMMUNICATION METHOD FOR REALIZING EVENT CHANNELS IN A TIME-CONTROLLED COMMUNICATION SYSTEM
US20020141720A1 (en) * 2001-04-03 2002-10-03 Ross Halgren Rack structure
AT412592B (en) * 2003-05-30 2005-04-25 Fts Computertechnik Gmbh VIRTUAL NETWORKS IN A TIME-CONTROLLED MULTICLUSTER REAL TIME SYSTEM

Similar Documents

Publication Publication Date Title
US10248477B2 (en) System, method and computer program product for sharing information in a distributed framework
DE102015108689B4 (en) Security nodes in interconnect data buses
WO2009080015A2 (en) Motor vehicle control device
DE102011007437A1 (en) Method and circuit arrangement for data transmission between processor modules
EP2704022A2 (en) Computing system
EP2718773A1 (en) Simulation system, method for carrying out a simulation, guidance system and computer programme product
EP3655876B1 (en) Single-chip system, method for operating a single-chip system, and motor vehicle
WO2004068346A1 (en) Control device for a motor vehicle and communication method therefor
DE102007006614A1 (en) Application of a Distributed Diagnostic Architecture in AUTOSAR
WO2014071970A1 (en) Cascaded fieldbus system
EP2075655A1 (en) Safety control
DE102017201966A1 (en) Control device for a motor vehicle and corresponding motor vehicle
AT500103A1 (en) CONSTRUCTION OF A NODE COMPUTER FOR AN INTEGRATED DISTRIBUTED REAL-TIME SYSTEM
DE102020133748B4 (en) VEHICLE CONTROL UNIT WITH SYNCHRONOUS DRIVER
WO2012110541A1 (en) Method for transmitting data via a synchronous serial databus
EP3381159B1 (en) Direct access to bus signals in a motor vehicle
DE102021209687A1 (en) Cloud computer for executing at least one partially automated driving function of a motor vehicle and method for operating a cloud computer
EP3036649B1 (en) Method and circuit arrangement for temporally limiting and separating access in a system on a chip
AT412592B (en) VIRTUAL NETWORKS IN A TIME-CONTROLLED MULTICLUSTER REAL TIME SYSTEM
DE102018123563A1 (en) Method for inter-core communication in a multi-core processor
DE102004008869A1 (en) Control unit for a vehicle combustion engine, has modular hierarchical software with an upper control, safety and monitoring module and with modules linked by overlapping interfaces
DE102017222179A1 (en) A method of centralized management and provision of data by means of a multi-interface central storage system of a vehicle, storage system and vehicle
DE102011005239A1 (en) Safety system for use in industrial automation engineering for exchanging safety-critical data, has coupler, actuator sensor interface master for controller and actuator sensor interface data bus, where controller has data bus
DE102022111836A1 (en) Method and motor vehicle control device for operating a container virtualization with logging function and computer-readable storage medium
WO2023138889A1 (en) Method for transferring log data from an execution of a computer program

Legal Events

Date Code Title Description
AZ Withdrawn

Effective date: 20160515