JP2007026010A - Radio communication method of safety related signal processing system - Google Patents

Radio communication method of safety related signal processing system Download PDF

Info

Publication number
JP2007026010A
JP2007026010A JP2005206303A JP2005206303A JP2007026010A JP 2007026010 A JP2007026010 A JP 2007026010A JP 2005206303 A JP2005206303 A JP 2005206303A JP 2005206303 A JP2005206303 A JP 2005206303A JP 2007026010 A JP2007026010 A JP 2007026010A
Authority
JP
Japan
Prior art keywords
safety
related signal
communication data
wireless
control unit
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2005206303A
Other languages
Japanese (ja)
Inventor
Noboru Fujiwara
昇 藤原
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Yaskawa Electric Corp
Original Assignee
Yaskawa Electric Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Yaskawa Electric Corp filed Critical Yaskawa Electric Corp
Priority to JP2005206303A priority Critical patent/JP2007026010A/en
Publication of JP2007026010A publication Critical patent/JP2007026010A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To provide a radio communication method of a safety related signal processing system capable of enhancing transmission reliability by dual radio lines and of ensuring mutual checks while executing a process without waiting even if data transmission delays vary among the lines, thereby providing redundancy at lower cost than before. <P>SOLUTION: When communication data are normally received on at least one line of a plurality of radio control parts, a safety related signal control part performs a drive/stop control process using a safety related signal state shown by the communication data normally received, and excludes from the process the data of the radio lines where data was abnormally received or not received at all. Either one of the dual radio lines uses a radio method that is lower in transmission reliability than the methods of the other lines. A predetermined alarm is issued if a communication failure is detected. <P>COPYRIGHT: (C)2007,JPO&INPIT

Description

本発明は、非常停止信号などの安全関連信号を、複数無線回線を使って伝送する安全関連信号処理システムの無線通信方法に関する。   The present invention relates to a wireless communication method of a safety-related signal processing system that transmits safety-related signals such as an emergency stop signal using a plurality of wireless lines.

従来の安全関連信号処理系では、非常停止信号やインタロック信号処理回路などはハードワイヤで1:1に結線され、特に重要な部位は二重化、冗長化されており、プログラマブルなハードデバイスやソフトウェアを介さずに構成されていた(例えば、非特許文献1、p.8 図2.1参照)。
しかし省配線化のため、安全部品間をシリアルバスで結合する安全関連信号の通信システム(安全フィールドバス)が指向されるようになり、例えばSafetyBusPや、ASiSafety、DeviceNetSafetyなど多くのオープンな安全バスシステムが発表されている(例えば、特許文献1、あるいは非特許文献1、p.38 図4.5参照)。
さらに一層の省配線化と作業性の向上のため、安全バスシステムを無線化するものもある(例えば、特許文献2参照)。一方無線伝送の信頼性向上手段として、指向性の低い電波媒体と指向性の高い光通信手段とを併用する技術が開示されている(例えば、特許文献3)。
In conventional safety-related signal processing systems, emergency stop signals and interlock signal processing circuits are wired 1: 1 with hard wires, and particularly important parts are duplicated and made redundant. (For example, refer nonpatent literature 1, p.8 Figure 2.1).
However, in order to reduce wiring, a safety-related signal communication system (safety fieldbus) that connects safety components with a serial bus has become oriented. For example, many open safety bus systems such as SafetyBusP, AsiSafety, and DeviceNetSafety. (For example, see Patent Document 1 or Non-Patent Document 1, p. 38, FIG. 4.5).
In order to further reduce wiring and improve workability, there is a wireless bus system (see, for example, Patent Document 2). On the other hand, as a means for improving the reliability of wireless transmission, a technique using both a radio medium with low directivity and an optical communication means with high directivity is disclosed (for example, Patent Document 3).

図7は典型的なハードワイヤ結線された非常停止回路例であり、20は非常停止スイッチであり、冗長化された接点21a、21bを持ち、制御線26a、26bによって配線され、電磁接触器22a、22bをON/OFFして、動力機器24に供給される主回路電源23からの電力を制御する。システムがA系/B系と二重化されているため、どこか1箇所に故障があっても、非常停止を行わせることができる。また、プログラマブルなデバイスを含まないため、プログラミングによるバグの混入の危険性もない。   FIG. 7 shows an example of a typical hard-wired emergency stop circuit. Reference numeral 20 denotes an emergency stop switch, which has redundant contacts 21a and 21b, wired by control lines 26a and 26b, and an electromagnetic contactor 22a. , 22b is turned ON / OFF to control the power from the main circuit power supply 23 supplied to the power device 24. Since the system is duplexed with the A system / B system, an emergency stop can be performed even if there is a failure somewhere. Moreover, since a programmable device is not included, there is no risk of mixing bugs due to programming.

これに対し、図8、図9はハードワイヤ部分を安全フィールドバス4´で置き換えた従来例である。特許文献1ないし特許文献2に記載の手段と同一ではないが、ほぼ対応する構成となっている(特許文献2については別途詳述する)。
図8では、非常停止スイッチ20の接点21a、21bの信号状態や、イネーブルスイッチや防護装置のセンサ信号などのいわゆる「安全関連信号」の信号入力は、安全関連信号入力処理装置2によって取り込まれ、安全フィールドバス4´を経由して、安全関連信号制御装置3に伝送される。そこで所定の制御シーケンスが実行されて安全関連信号出力として出力され、例えば動力機器24に供給されている電力をカットするための電磁接触器22a、22bを制御することができるようになっている。安全関連信号入力処理装置2、安全関連信号制御装置3は通常CPU10a、10b、13a、13bなど二重化されたプログラマブルデバイスを含み、相互に故障監視を行うように構成されている。安全フィールドバス4´上の通信手順を制御する通信制御部(T/R)7´´、8´´は、図中では単一のブロックで示してあるが、実際にはこの部分の構成は種々あり、図10を用いて後述する。
二重化されたCPU同士が相互に行う故障監視の具体的手段としては、例えば特許文献1の場合では、2つのCPUのメモリイメージや処理結果、通信チャネルのデータ等の比較をサイクリックに行い、差がある場合には比較失敗変数:Vfを増分し、成功すれば減分し、Vfの値が所定の上限値を超えた場合に、フェールセーフ(「非常事態回避」)な故障処理に移行するとする技術が開示されている。こうすることにより両CPUのメモリイメージ等が一致するまでの間の一定の遅れを猶予する方法が取られている。
On the other hand, FIGS. 8 and 9 are conventional examples in which the hard wire portion is replaced with a safety field bus 4 ′. Although it is not the same as the means described in Patent Document 1 or Patent Document 2, it has a substantially corresponding configuration (Patent Document 2 will be described in detail separately).
In FIG. 8, signal inputs of so-called “safety related signals” such as signal states of the contacts 21 a and 21 b of the emergency stop switch 20 and sensor signals of enable switches and protective devices are taken in by the safety related signal input processing device 2. It is transmitted to the safety-related signal control device 3 via the safety field bus 4 '. Therefore, a predetermined control sequence is executed and output as a safety-related signal output. For example, the electromagnetic contactors 22a and 22b for cutting the power supplied to the power device 24 can be controlled. The safety-related signal input processing device 2 and the safety-related signal control device 3 usually include duplicated programmable devices such as CPUs 10a, 10b, 13a, and 13b, and are configured to monitor each other for failure. The communication control units (T / R) 7 ″ and 8 ″ for controlling the communication procedure on the safety field bus 4 ′ are shown as a single block in the figure, but actually the configuration of this part is as follows. There are various types, which will be described later with reference to FIG.
For example, in the case of Patent Document 1, as a specific means of fault monitoring performed by the duplicated CPUs, the memory images of two CPUs, processing results, communication channel data, and the like are cyclically compared, and the difference is determined. If there is a comparison failure variable: Vf is incremented, if it is successful, it is decremented, and if the value of Vf exceeds a predetermined upper limit value, a failure-safe (“emergency avoidance”) failure process is entered. Techniques to do this are disclosed. In this way, a method of delaying a certain delay until the memory images of both CPUs coincide with each other is taken.

さらに図9では安全関連信号入力処理装置2、安全関連信号制御装置3など役割の固定されたデバイスではなく、さらに汎用的な安全関連機器として、安全PLC40や安全I/O41_i(I=0、1、・・・)で構成された典型的な構成を示している。こうした構成は先に述べたSafetyBusPやDeviceNetSafetyなどのオープンな安全フィールドバス技術として情報が開示されており、概略は下記非特許文献1にも示されている。   Further, in FIG. 9, the safety PLC 40 and the safety I / O 41 — i (I = 0, 1) are not used as the safety-related signal input processing device 2 and the safety-related signal control device 3, but as general-purpose safety-related devices. ,... Shows a typical configuration. Information on such a configuration is disclosed as open safety fieldbus technologies such as SafetyBusP and DeviceNetSafety described above, and the outline is also shown in Non-Patent Document 1 below.

図10に示した4通りのシステム構成図は、非特許文献1に記載の冗長化された安全関連信号処理システムにおけるバス接続形態のバリエーションを示すものである。本文献では図示したように4通りのバス接続モデルがあるとしており、42a_i、42b_i(i=0、1)が安全層、43_i(i=0、1)が伝送層、44が伝送媒体を示している。
モデルAでは、安全層は二重化されているが、伝送層はそのうちの一方(42b_i)とだけ接続されている。モデルBでは、伝送層、伝送媒体も完全に冗長化され、安全層42a_i、42b_iに対応してそれぞれ43a_i、43b_iと44、44´が接続されている。モデルCは安全層、伝送層は冗長化されているが、伝送媒体は共有となっている。モデルDでは伝送層は冗長化されていないが、冗長化された安全層で共有化されているため、2つの安全層は独立して通信データを送受信することができる。
The four system configuration diagrams shown in FIG. 10 show variations of the bus connection form in the redundant safety-related signal processing system described in Non-Patent Document 1. In this document, as shown in the figure, there are four bus connection models. 42a_i and 42b_i (i = 0, 1) are safety layers, 43_i (i = 0, 1) are transmission layers, and 44 is a transmission medium. ing.
In model A, the safety layer is duplicated, but the transmission layer is connected to only one of them (42b_i). In the model B, the transmission layer and the transmission medium are also completely made redundant, and 43a_i, 43b_i and 44, 44 'are connected to the safety layers 42a_i, 42b_i, respectively. In model C, the safety layer and the transmission layer are made redundant, but the transmission medium is shared. In model D, the transmission layer is not made redundant, but is shared by the redundant safety layer, so that the two safety layers can transmit and receive communication data independently.

図11は特許文献2に示された無線通信を利用した実施形態のひとつを引用したものである。(図中の番号は変えてある。)教示操作盤50とロボット制御部60が冗長化された複数の無線通信手段(送信手段59_i、66、受信手段58、67_i、)で接続され、教示操作盤50に取り付けられた非常停止スイッチ20の接点状態をロボット制御部60の冗長化された非常停止制御回路65_iに伝えるようになっている。
この発明では非常停止信号の伝送信頼性を向上させるための手段として、複数の非常停止パケットデータを発生させ、そのうちのひとつでも非常停止制御回路65_iに届けば、サーボアンプ68への動力供給をカットできるとしている。
さらに、複数の非常停止制御回路65_i間で相互に故障監視を行って、制御回路の信頼性を向上させることとし、その具体的な監視の実施例として非常停止制御回路65_iの状態(非常停止信号状態)を短周期で比較し異なっていれば「非常停止機能関連の故障」を報知し、ロボットを停止させることとしている。
また無線通信がノイズ等で妨害され非常停止状態を伝達するパケットが届かなかった場合、全非常停止制御回路65_iを作動させロボットを非常停止させる実施例も提案している。
FIG. 11 quotes one of the embodiments using wireless communication disclosed in Patent Document 2. (The numbers in the figure have been changed.) The teaching operation panel 50 and the robot controller 60 are connected by a plurality of redundant wireless communication means (transmitting means 59 — i, 66, receiving means 58, 67 — i), and teaching operation is performed. The contact state of the emergency stop switch 20 attached to the panel 50 is transmitted to the redundant emergency stop control circuit 65 — i of the robot control unit 60.
In the present invention, as a means for improving the transmission reliability of the emergency stop signal, a plurality of emergency stop packet data is generated and if one of them is delivered to the emergency stop control circuit 65_i, the power supply to the servo amplifier 68 is cut off. I can do it.
Further, fault monitoring is performed between the plurality of emergency stop control circuits 65_i to improve the reliability of the control circuit. As a specific example of the monitoring, the state of the emergency stop control circuit 65_i (emergency stop signal) If the (status) is compared in a short cycle and is different, the "emergency stop function related failure" is notified and the robot is stopped.
Also, an embodiment is proposed in which when the wireless communication is interrupted by noise or the like and a packet for transmitting the emergency stop state has not arrived, the emergency stop control circuit 65_i is activated to stop the robot in an emergency stop.

このように、従来の安全関連信号処理システムにおける通信方法では、冗長化して入力された安全関連信号を、単一または冗長化した伝送層により有線または無線媒体で伝送し、これを受信した冗長化された安全関連信号制御部にて信号処理し、冗長化された安全関連信号制御部では受信した信号状態を相互に比較することにより故障監視を行うという手順がとられていた。
特開平10−320003号公報(項0005、0015、0044〜0048、図1) 特開2004−148488号公報(項0016〜0022、図8、9) 特許第3352836号公報(項0014〜0017、図1) 田中紘一 訳「オートメーション用安全バスシステム」NPO安全工学研究所、2003年9月24日、p.7−9、p.38 図4.5(原著:D.ライネルト、M.シェーファー、”Sichere Bussysteme fur die Automation”、 発行:Huethig GmbH & Co KG、2001年4月23日)
As described above, in the communication method in the conventional safety-related signal processing system, the redundantly inputted safety-related signal is transmitted by a single or redundant transmission layer through a wired or wireless medium, and the received redundancy is received. The safety-related signal control unit is configured to perform signal processing, and the redundant safety-related signal control unit takes a procedure of performing failure monitoring by comparing the received signal states with each other.
JP-A-10-320003 (terms 0005, 0015, 0044 to 0048, FIG. 1) JP 2004-148488 A (terms 0016 to 0022, FIGS. 8 and 9) Japanese Patent No. 3352836 (Items 0014 to 0017, FIG. 1) Translated by Junichi Tanaka "Safety Bus System for Automation", NPO Safety Engineering Laboratory, September 24, 2003, p. 7-9, p. 38 Figure 4.5 (Original: D. Reinert, M. Schaefer, “Sichere Bussysteme fur die Automation”, published by Huethig GmbH & Co KG, April 23, 2001)

従来の安全関連信号処理システムにおける無線通信方法では、従来の安全フィールドバスのシリアル伝送技術をベースとし、これを無線通信に置き換えようとするものである。その際無線回線は有線に比べ伝送信頼性が低いために回線の冗長化によって信頼性向上を図るという手段をとり、一般的には高コストとなってしまうという問題があった。
さらに、無線回線を冗長化しても、冗長化された安全関連信号制御部において相互監視を行う際、安全関連信号の受信状態に不一致があったり伝送エラーが発生していたりすると故障の扱いとしていた。このため誤動作防止にはなるが、実際には冗長化することで伝送の信頼性が向上するというよりは、むしろ通信頻度を上げることによって伝送エラーとなる頻度も引き上げ、たまたまいずれか1回線でも伝送エラーが発生するとシステム全体が故障となってしまって、システム故障頻度を上げ稼働率を下げる危険性があった。そもそも伝送エラーは、伝送層が検出して取り除いた正常な誤り制御の結果であるのに、それを故障扱いとするという二重の無駄な誤り処理となっているという問題があった。
The conventional wireless communication method in the safety-related signal processing system is based on the conventional serial transmission technology of the safety field bus and is intended to replace this with wireless communication. At that time, since the transmission reliability of the wireless line is lower than that of the wired line, there is a problem that the cost is generally increased due to the means of improving the reliability by making the line redundant.
In addition, even if the wireless line is made redundant, when performing mutual monitoring in the redundant safety-related signal control unit, if the reception state of the safety-related signal is inconsistent or a transmission error occurs, it is treated as a failure . This prevents malfunctions, but actually increases the frequency of transmission errors by increasing the frequency of communication rather than increasing the reliability of transmission by making it redundant, and happens to be transmitted on any one line. When an error occurs, the entire system fails, and there is a risk of increasing the frequency of system failure and lowering the operation rate. In the first place, although the transmission error is a result of normal error control detected and removed by the transmission layer, there has been a problem that it is a double wasteful error processing in which it is treated as a failure.

また無線伝送処理は信号伝送空間を共有することから、CSMA/CA(キャリア・センス・マルチプル・アクセス/コンテンション・アボイダンス)方式のように他システムの通信によるキャリア周波数を検知した場合には送信を一時待機させたり、ノイズ等の発生で再送が行われたりして、通信データの送信が完了するまでに時間を要すことがあった。このため複数無線回線を使って同時にデータを送信させようとしても、実際には送信完了までの時間のばらつきが大きくなり、安全関連信号制御部での状態不一致の要因となりやすく、あるいは状態一致するまでの待ち時間を有線の場合より大きくとらなければならないという問題もあった。   Since the radio transmission process shares the signal transmission space, transmission is performed when the carrier frequency is detected by communication of other systems, such as the CSMA / CA (Carrier Sense Multiple Access / Contention Avoidance) method. It may take time until transmission of communication data is completed due to temporary waiting or retransmission due to noise or the like. For this reason, even if you try to transmit data simultaneously using multiple wireless lines, the time variation until the transmission is completed will actually increase, and it will be likely to cause a state mismatch in the safety-related signal control unit, or until the state matches There is also a problem that the waiting time must be larger than in the case of wired communication.

本発明はこのような問題点に鑑みてなされたものであり、無縁回線を冗長化することにより伝送信頼性を向上させるとともに、回線間でのデータ伝送遅れにばらつきがあっても待ち合わすことなく処理を実行しつつ相互チェックも確実に行うことができ、冗長化を従来よりも低いコストで提供することを目的とする。 The present invention has been made in view of such problems, and improves transmission reliability by making redundant lines redundant, and does not wait even if there is variation in data transmission delay between lines. It is an object to provide a redundant check at a lower cost than in the prior art, enabling a mutual check to be performed reliably while executing processing.

上記問題を解決するため、本発明は、次のようにしたのである。
請求項1に記載の発明は、
非常停止スイッチやイネーブルスイッチなどにより生成されるいわゆる安全関連信号の入力処理を行う安全関連信号入力処理装置と、入力された安全関連信号の状態に応じてモータやアクチュエータなど危険部位の駆動・停止制御を行う安全関連信号制御装置とから構成され、前記安全関連信号入力処理装置には安全関連信号入力インタフェース部と、少なくとも2回線以上の無線制御部を備え、前記安全関連信号制御装置には少なくとも2回線以上の無線制御部と、受信した安全関連信号をもとに危険部位の駆動・停止制御を行う安全関連信号制御部とを備え、前記安全関連信号入力処理装置と前記安全関連信号制御装置間で少なくとも2回線以上の無線回線を使い、同一タイミングの安全関連信号状態を通信データとして該複数回線を経由して授受する安全関連信号処理システムの無線通信方法において、
前記安全関連信号制御装置の複数の前記無線制御部の少なくとも1回線以上で、前記通信データを正常受信できた場合、前記安全関連信号制御部にて最初に正常受信できた前記通信データの示す安全関連信号状態を使って駆動・停止制御処理を行うことを特徴としたものである。
In order to solve the above problem, the present invention is as follows.
The invention described in claim 1
Safety-related signal input processing device that performs input processing of so-called safety-related signals generated by emergency stop switches, enable switches, etc., and drive / stop control of dangerous parts such as motors and actuators according to the state of input safety-related signals The safety-related signal input processing device includes a safety-related signal input interface unit and a wireless control unit having at least two lines, and the safety-related signal control device includes at least 2 A radio control unit over the line and a safety-related signal control unit that controls driving / stopping of a dangerous part based on the received safety-related signal, between the safety-related signal input processing device and the safety-related signal control device At least two or more wireless lines are used, and the safety-related signal status at the same timing is used as communication data via the multiple lines. In safety-relevant signal processing wireless communication method of a system for exchanging and,
When the communication data is normally received on at least one line of the plurality of radio control units of the safety-related signal control device, the safety indicated by the communication data that has been normally received first by the safety-related signal control unit The drive / stop control process is performed using the related signal state.

また請求項2に記載の発明は、
前記安全関連信号処理システムにおいて、前記安全関連信号入力処理装置の前記安全関連信号入力インタフェース部では、前記通信データにタイムスタンプを付した後、該通信データを複数回線の前記無線制御部にて送信し、
前記安全関連信号制御装置では、いずれか1回線の前記無線制御部から前記通信データを正常受信した場合、前記安全関連信号制御部において前記通信データに付されている前記タイムスタンプをチェックし、
最新データであれば他の前記無線制御部からの正常受信を待たずに前記通信データの安全関連信号状態を使って安全関連信号処理を行うとともに前記通信データを保存し、
過去に他の前記無線制御部から受信済みの前記通信データとタイムスタンプが同じデータであれば、保存された過去の受信済みの前記通信データと照合を行って、前記安全関連信号入力状態が一致していれば廃棄し、不一致であれば所定の故障処理を実行することを特徴としたものである。
The invention according to claim 2
In the safety-related signal processing system, the safety-related signal input interface unit of the safety-related signal input processing device attaches a time stamp to the communication data and then transmits the communication data by the wireless control unit of a plurality of lines. And
In the safety-related signal control device, when the communication data is normally received from the radio control unit of any one line, the safety-related signal control unit checks the time stamp attached to the communication data,
If it is the latest data, it does not wait for normal reception from the other wireless control unit and performs safety-related signal processing using the safety-related signal state of the communication data and stores the communication data,
If the time stamp is the same as the communication data received from the other radio control unit in the past, the stored communication data received in the past is collated, and the safety-related signal input state is If it does, it is discarded, and if it does not match, predetermined failure processing is executed.

また請求項3に記載の発明は、
前記安全関連信号処理システムにおいて、前記安全関連信号入力処理装置と前記安全関連信号制御装置間の少なくとも2回線以上の前記無線回線のうち、いずれか1回線は他の回線に比べ伝送信頼性の低い無線方式とし、該低信頼性回線の通信障害を検出した場合には前記安全関連信号入力処理装置および前記安全関連信号制御装置の一方または両方にて警報を発することを特徴としたものである。
The invention according to claim 3
In the safety-related signal processing system, any one of the at least two or more wireless lines between the safety-related signal input processing device and the safety-related signal control device has lower transmission reliability than other lines. In the wireless system, when a communication failure of the low reliability line is detected, an alarm is issued in one or both of the safety-related signal input processing device and the safety-related signal control device.

そして請求項4に記載の発明は、
前記安全関連信号処理システムにおいて、いずれか1回線の前記低信頼性回線にて通信障害を検出した場合には、該通信障害が回復するまでの間優先度の高い安全関連信号のみを授受することを特徴としたものである。
And the invention of Claim 4 is
In the safety-related signal processing system, when a communication failure is detected on any one of the low-reliability lines, only a safety-related signal with a high priority is exchanged until the communication failure is recovered. It is characterized by.

請求項1に記載の発明によると、冗長化された複数無線回線の中のいくつかに伝送エラーが検出されても、安全関連信号制御部では故障扱いとせず、いずれか1回線でも正常に通信が行われていればシステムが正常に動作可能であることから、無線回線を冗長化することによって正常に安全関連信号を授受するチャンスが増え、システム全体の伝送信頼性を向上することができる。   According to the first aspect of the present invention, even if a transmission error is detected in some of a plurality of redundant wireless lines, the safety-related signal control unit does not handle the failure, and any one line is normally communicated. If this is done, the system can operate normally, and by making the radio line redundant, the chances of normally sending and receiving safety-related signals increase, and the transmission reliability of the entire system can be improved.

また、請求項2に記載の発明によると、通信データにタイムスタンプを付すことにより、複数の無線回線を経由して非同期に届く通信データのうち、同一タイミングで発行されたものがどれとどれであるかを正しく識別できるため、先に正常受信できた通信データを、待たすことなく即安全関連信号制御処理に回すことができ効率的である。一方、遅れて正常受信した通信データと先行して受信した通信データを正しく照合できるため、従来と同様なシステムの故障監視能力を持つことができる。   According to the invention described in claim 2, by adding a time stamp to the communication data, it is possible to determine which and which of the communication data arrives asynchronously via a plurality of wireless lines at the same timing. Since it is possible to correctly identify whether there is communication data, the communication data that has been normally received first can be immediately sent to the safety-related signal control processing without waiting, which is efficient. On the other hand, since the communication data received normally with a delay can be correctly collated with the communication data received in advance, it is possible to have the same system failure monitoring capability as in the past.

そして、請求項3および請求項4に記載の発明によると、無線回線を冗長化する際に信頼性向上のために高信頼性かつ高コストの無線通信制御部を採用する代わりに、電磁環境の変化に敏感な比較的信頼性の低い無線方式を採用するため、従来に比べ低コストで冗長化を実現することができることに加え、システムを稼動できる状況ではシステムを非常停止させるのではなくユーザに電磁環境の悪化を早期に通知することによって、障害を取り除いたり、システムをスムーズに安全な状態に移行させたりすることができる。   According to the third and fourth aspects of the invention, instead of adopting a highly reliable and high cost wireless communication control unit for improving reliability when making a wireless line redundant, an electromagnetic environment Adopting a relatively unreliable wireless system that is sensitive to changes, so that redundancy can be realized at a lower cost than in the past, and in a situation where the system can be operated, the system is not brought to an emergency stop but to the user. By notifying the deterioration of the electromagnetic environment at an early stage, it is possible to remove the obstacle or to smoothly shift the system to a safe state.

以下、本発明の方法の具体的実施例について、図に基づいて説明する。   Hereinafter, specific examples of the method of the present invention will be described with reference to the drawings.

図1は、第1の発明の方法を実施する安全関連信号処理システムのシステム構成図である。図において安全関連信号処理システム1は、安全関連信号入力処理装置2と安全関連信号制御装置3と冗長化された無線回線4a、4bとから構成されている。
また本実施例では安全関連信号入力処理装置2には二重(A系/B系)に冗長化された接点21a、21bを持つ非常停止スイッチ20が接続されており、一方安全関連信号制御装置3は動力線25の途中に設けられた冗長化された電磁接触器22a、22bに接続されており、ユーザの非常停止操作、または安全関連信号処理システムの検知したシステム故障状態に応じて、主回路電源23から危険部位である動力機器24への電力供給用をカットするようになっている。
FIG. 1 is a system configuration diagram of a safety-related signal processing system that implements the method of the first invention. In the figure, a safety-related signal processing system 1 includes a safety-related signal input processing device 2, a safety-related signal control device 3, and redundant wireless lines 4a and 4b.
In the present embodiment, the safety-related signal input processing device 2 is connected to the emergency stop switch 20 having the contacts 21a and 21b which are redundantly configured (system A / system B). 3 is connected to redundant electromagnetic contactors 22a and 22b provided in the middle of the power line 25. The main contact 3 corresponds to the emergency stop operation of the user or the system failure state detected by the safety-related signal processing system. The power supply from the circuit power supply 23 to the power equipment 24 which is a dangerous part is cut off.

安全関連信号入力処理装置2は内部の主要部分がA系/B系に冗長化設計された安全関連信号入力インタフェース部5と、同じく冗長化設計された無線制御部7a、7bからなっており、さらに安全関連信号入力インタフェース部5の内部は、冗長化された安全関連信号入力信号の取り込みを行うDI9a、9bとそれを制御し安全関連信号入力状態を通信データに編集するCPU10a、10bから構成されている。CPU10a、10bはそれぞれの冗長系(A系/B系)に対応した無線制御部7a、7bと接続されており、編集した通信データを、それぞれの無線回線を通して、安全関連信号制御装置3に送信することができる。またCPU10a、10bはCPU相互監視ライン11を通してお互いの安全関連信号入力状態や通信処理状態を周期的に照合し、相手CPUの故障検知を行っている。 The safety-related signal input processing device 2 is composed of a safety-related signal input interface unit 5 whose main parts are designed to be redundant in the A system / B system, and radio control units 7a and 7b which are also designed to be redundant. Further, the safety-related signal input interface unit 5 is composed of DIs 9a and 9b that take in redundant safety-related signal input signals and CPUs 10a and 10b that control the DIs 9a and 9b and edit the safety-related signal input state into communication data. ing. The CPUs 10a and 10b are connected to the radio control units 7a and 7b corresponding to the respective redundant systems (A system / B system), and send the edited communication data to the safety-related signal control device 3 through the respective radio lines. can do. Further, the CPUs 10a and 10b periodically collate each other's safety-related signal input state and communication processing state through the CPU mutual monitoring line 11, and detect a failure of the counterpart CPU.

安全関連信号制御装置3は内部の主要部分がA系/B系に冗長化された安全関連信号制御部6と、同じく冗長化設計された無線制御部8a、8bからなっており、さらに安全関連信号制御部6の内部は、無線制御部8a、8bから受信した通信データを処理し安全関連信号状態に応じて所定の安全関連信号出力制御を行うCPU13a、13bと安全関連信号の出力を冗長化して行うDO14a、14bとから構成されている。CPU13a、13bはそれぞれの冗長系(A系/B系)に対応した無線制御部8a、8bと接続されている。またCPU13a、13bはCPU相互監視ライン15を通してお互いの受信データを交換したり、安全関連信号制御状態を周期的に照合したりして、相手CPUの故障検知を行っている。さらにA系DO14aへの出力状態をB系CPU13bで監視し、またB系DO14bへの出力状態をA系CPU13aで監視するための出力監視ライン16も配線されている。   The safety-related signal control device 3 is composed of a safety-related signal control unit 6 whose main parts are made redundant in the A system / B system, and radio control units 8a and 8b which are also designed to be redundant. The signal control unit 6 internally processes the communication data received from the radio control units 8a and 8b and performs predetermined safety-related signal output control according to the safety-related signal state, and redundantly outputs the safety-related signals. DO14a and 14b performed in this manner. The CPUs 13a and 13b are connected to radio control units 8a and 8b corresponding to the respective redundant systems (A system / B system). Further, the CPUs 13a and 13b detect the failure of the counterpart CPU by exchanging received data with each other through the CPU mutual monitoring line 15 and periodically checking the safety-related signal control state. Further, an output monitoring line 16 for monitoring the output state to the A-system DO 14a by the B-system CPU 13b and monitoring the output state to the B-system DO 14b by the A-system CPU 13a is also wired.

図2は安全関連信号入力インタフェース部5のA系CPU10aの安全関連信号入力制御処理手順と、安全関連信号制御部6のA系CPU13aの安全関連信号制御処理を示すフローチャートである。この図を用いて本発明の方法を順を追って説明する。図中、各処理ステップはS+“番号”を付して示している。 FIG. 2 is a flowchart showing the safety-related signal input control processing procedure of the A-system CPU 10a of the safety-related signal input interface unit 5 and the safety-related signal control processing of the A-system CPU 13a of the safety-related signal control unit 6. The method of the present invention will be described step by step with reference to this figure. In the figure, each processing step is indicated by S + “number”.

安全関連信号入力インタフェース部5のA系CPU10aの安全関連信号入力制御処理手順では、はじめにS1000でDI9aへのアクセスタイミングになっているか判断する。アクセスタイミングとなるまで処理をループして待ち合わせ、アクセスタイミングになるとS1001に移る。S1001でDI9aから安全関連信号入力状態を読込むと、S1002でCPU相互監視ライン11を経由して入力状態を交換し、S1003で入力状態が一致しているか等のチェックを行って相手CPUの故障検知を行う。
不一致の場合S1007にて所定の故障処理モードとなるが、正常に一致している場合には、S1004、S1005にて今回送信すべき通信データの編集と、タイムスタンプの付加を行って、S1006にてA系の無線制御部7aに通信データを送信させ正常送信完了すると、再びS1000に戻って、次回のDI9aアクセスタイミングを待つ。こうした一連の動作を所定の周期で繰り返す。
タイムスタンプは、受信側において、A系/B系各通信データの同一性判定に使用するので、送信側においては、A系/B系で同一のものをセットしなければならない。例えば、DI9aをアクセスする毎にインクリメントされるシーケンス番号、または、CPU10a、10bが管理している、お互いに合わせた時刻やカウンタ値をセットする。
DIアクセスはA系/B系で同期をとって行っているため、インクリメントされるシーケンス番号は、容易に同一の値をセットすることができる。
CPU10a、10b毎に動作している発振子をベースとした時刻やカウンタ値を使用する場合には、例えば、両者を合わせる手段や、所定の許容誤差内にて両者の中間値をタイムスタンプとする手段など、A系/B系のタイムスタンプ値を一致させる手段が別途必要である。
また、このフローチャートはA系CPU10aのものであるが、B系CPU10bでもまったく同様のフローとなっており、同じタイミングで動作する。
In the safety-related signal input control processing procedure of the A-system CPU 10a of the safety-related signal input interface unit 5, it is first determined in S1000 whether it is the access timing to the DI 9a. The process loops until the access timing is reached, and waits. When the access timing is reached, the process moves to S1001. When the safety-related signal input status is read from the DI 9a in S1001, the input status is exchanged via the CPU mutual monitoring line 11 in S1002, and the other CPU is detected by checking whether the input status is the same in S1003. I do.
If they do not match, the predetermined failure processing mode is set in S1007. If they match normally, in S1004 and S1005, the communication data to be transmitted this time is edited and a time stamp is added. When the communication data is transmitted to the A-system radio control unit 7a and the normal transmission is completed, the process returns to S1000 and waits for the next DI9a access timing. Such a series of operations is repeated at a predetermined cycle.
Since the time stamp is used for determining the identity of each communication data of the A system / B system on the receiving side, the same time stamp must be set in the A system / B system on the transmitting side. For example, a sequence number incremented every time the DI 9a is accessed, or a time and counter value that are managed by the CPUs 10a and 10b are set.
Since DI access is performed in synchronization with the A system / B system, the same value can be easily set as the incremented sequence number.
When using a time or counter value based on the oscillator operating for each of the CPUs 10a and 10b, for example, a means for matching both, or an intermediate value between the two within a predetermined tolerance is used as a time stamp. Means such as means for matching the time stamp values of the A system / B system are separately required.
This flowchart is for the A-system CPU 10a, but the B-system CPU 10b has the same flow and operates at the same timing.

一方、安全関連信号制御部6のA系CPU13aの安全関連信号制御処理手順では、はじめにS2000にてA系無線制御部8aでデータを正常受信したかチェックし、受信していなければS2500へ移る。
受信していればS2001に移ってAckパケットを無線制御部8a経由で安全関連信号入力装置のA系側に返信し、S2002にてCPU相互監視ライン15経由でB系CPU13bに今回の受信データを通知し、S2003において図3のフローチャートに示す受信データ処理を行い、さらにその出力結果がB系側と一致しているか、S2004にて出力監視ライン16を経由して、自CPUでの出力結果とチェックした後、一致していればS2005へ移り、一致していなければS2008で故障処理を行う。
S2005においてはB系無線制御部8bで通信データを正常受信しているか、CPU相互監視ライン15を経由して確認する。B系での受信があれば、S2006にて図3のフローチャートに示す受信データ処理をする。最後に前記所定の受信処理で行った相手方CPU13bからDO14bに出力した結果を、出力監視ライン16を経由して、自CPUでの出力結果と照合し相手CPUの故障検知を行う。このフローチャートはA系CPU13aのものであるが、B系CPU13bでもまったく同様のフローとなっている。
On the other hand, in the safety-related signal control processing procedure of the A-system CPU 13a of the safety-related signal control unit 6, first, in S2000, it is checked whether data is normally received by the A-system radio control unit 8a, and if not, the process proceeds to S2500.
If it has been received, the process proceeds to S2001, where the Ack packet is returned to the A system side of the safety-related signal input device via the radio control unit 8a, and the current received data is sent to the B system CPU 13b via the CPU mutual monitoring line 15 in S2002. In S2003, the received data processing shown in the flowchart of FIG. 3 is performed, and whether the output result matches the B-system side or not, in S2004 via the output monitoring line 16, After checking, if they match, the process proceeds to S2005, and if they do not match, failure processing is performed in S2008.
In S2005, it is confirmed via the CPU mutual monitoring line 15 whether the communication data is normally received by the B-system radio control unit 8b. If there is reception in the B system, the reception data processing shown in the flowchart of FIG. 3 is performed in S2006. Finally, the result output to the DO 14b from the counterpart CPU 13b performed in the predetermined reception process is collated with the output result of the own CPU via the output monitoring line 16, and the fault of the counterpart CPU is detected. This flowchart is for the A-system CPU 13a, but the B-system CPU 13b has exactly the same flow.

このように、安全関連信号制御部6ではA系CPUであってもA系/B系いずれか先に正常受信した通信データを使って所定の受信処理を行い、無線制御部8aで受信異常と判断した通信データを処理に使用もしないがシステムの故障扱いともしないことから、いずれか1回線でも正常に通信が行われていればシステムが正常に動作可能であるので、無線回線を冗長化することによって正常に安全関連信号を授受するチャンスが増え、システム全体の伝送信頼性を向上することができるのである。   As described above, the safety-related signal control unit 6 performs predetermined reception processing using the communication data normally received first in either the A system or the B system even in the case of the A system CPU, and the radio control unit 8a detects the reception abnormality. Since the determined communication data is not used for processing but is not handled as a system failure, the system can operate normally if communication is normally performed on any one line, so that the wireless line is made redundant. As a result, the chances of normally sending and receiving safety-related signals increase, and the transmission reliability of the entire system can be improved.

図3は前記第1の処理手順に示した受信データ処理(S2003、S2006)で、第2の処理手順に関するステップを含んだフローチャートである。また図4は通信データフォーマット例と、受信データを保存する受信データログテーブル例である。   FIG. 3 is a flowchart including steps relating to the second processing procedure in the received data processing (S2003, S2006) shown in the first processing procedure. FIG. 4 shows an example of a communication data format and an example of a received data log table for storing received data.

通信データフォーマット100は、ヘッダ部101、タイムスタンプフィールド102、安全関連信号入力状態フィールド103、誤り制御コードフィールド104からなる。ヘッダ部は通常送信先アドレス、送信元アドレス、データパケットの種別、データ長などの情報が含まれている。タイムスタンプフィールド102にセットされるタイムスタンプは、DIアクセス毎にインクリメントされるシーケンス番号であってもよいが、安全関連信号入力インタフェース部5のCPU10a、10bが管理している内蔵クロックの示す時刻情報やカウンタ値であってもかまわない。
誤り制御コードフィールド104としては、例えばバースト誤りに強い誤り検出能力を持つCRCコードや、強力な誤り訂正能力を持つリード・ソロモン符号などがあるが、この他にも特定のデータフィールドに置かれるのではなくデータ全体を符号化する畳込み符号などを使うこともできる。
またこの通信データは図10の安全層42に相当する安全関連信号入力インタフェース部5と安全関連信号制御部6との間の通信データフォーマットであるが、伝送層43としての各無線制御部では伝送制御のためのヘッダ、トレーラや誤り制御符号を別途付加している。またAckパケットフォーマット例110を示す。このAckパケットも同様に安全層42相当機能部分での送達確認手段として行われるものであり、伝送層としての無線制御部間で行われる伝送制御・誤り制御のための手順としては別途の方法で行われているものとする。
The communication data format 100 includes a header part 101, a time stamp field 102, a safety related signal input state field 103, and an error control code field 104. The header part includes information such as a normal transmission destination address, a transmission source address, a data packet type, and a data length. The time stamp set in the time stamp field 102 may be a sequence number incremented for each DI access, but the time information indicated by the built-in clock managed by the CPUs 10a and 10b of the safety-related signal input interface unit 5 Or a counter value.
The error control code field 104 includes, for example, a CRC code having an error detection capability strong against a burst error and a Reed-Solomon code having a strong error correction capability. Alternatively, a convolutional code that encodes the entire data can be used.
The communication data is a communication data format between the safety-related signal input interface unit 5 and the safety-related signal control unit 6 corresponding to the safety layer 42 in FIG. 10, but is transmitted by each radio control unit as the transmission layer 43. A header, trailer, and error control code for control are added separately. An Ack packet format example 110 is also shown. This Ack packet is also performed as a delivery confirmation means in the functional part corresponding to the safety layer 42, and a procedure for transmission control / error control performed between the radio control units as the transmission layer is a separate method. Suppose that it is done.

受信データログテーブル200は、安全関連信号制御部6のCPU13a、13bがそれぞれのメモリ上に持つログエリアであり、正常受信した通信データを保存し、別の冗長系で同一タイムスタンプのデータを受信した場合にデータの内容を比較照合するために使用するものであり、受信データを保存するレコードエリア(205_i、206_i、207_i、i=0、1、・・・、n)はサイクリックバッファとして使用されるようになっている。そして有効なレコードエリアを示すために、照合待ちの受信データ中、最古のレコードのポインタ203と最新のレコードのポインタ204を持っている。
照合の終わったレコードと、照合済みのレコードより古いタイムスタンプのレコード、および許容受信遅れの時間以上経過しても他系からのデータ受信がないレコードは、片系未受信のままタイムオーバの扱いとなり、レコード領域は逐次開放される。まだ1回も受信していなかった最新のタイムスタンプのついた通信データを受信した際は、最新レコードポインタを一つ進めて今回受信した通信データのタイムスタンプフィールド102と安全関連信号入力状態フィールド103を該当のレコードにコピーするようになっている。
The reception data log table 200 is a log area that the CPUs 13a and 13b of the safety-related signal control unit 6 have in their respective memories, stores normally received communication data, and receives data of the same time stamp in another redundant system. The record area (205_i, 206_i, 207_i, i = 0, 1,..., N) for storing the received data is used as a cyclic buffer. It has come to be. In order to indicate a valid record area, the pointer 203 of the oldest record and the pointer 204 of the latest record are included in the received data waiting for collation.
Records that have been verified, records with a time stamp older than the verified record, and records that have not received data from other systems even after the allowable reception delay time has elapsed, are treated as a time-over without receiving one system. Thus, the record area is sequentially released. When communication data with the latest time stamp that has not been received yet has been received, the time stamp field 102 and the safety related signal input state field 103 of the communication data received this time by advancing the latest record pointer by one. Is copied to the corresponding record.

この図を用いて第2の発明の方法を順を追って説明する。図中、各処理ステップはS+“番号”を付して示している。
まずS3000にて受信データの正常性を、データヘッダ、誤り制御コード等をチェックして判定する。このチェックで異常と判定された場合は、CPU13a、13bが伝送部ヘッダとして正常受信したデータであるにもかかわらず安全層で編集されたデータとして異常であることから、伝送エラーではなく安全関連信号処理システムのいずれかが故障と判断し、S3002にて所定の故障処理モードに移る。
正常と判定された場合には、S3001にて受信データログ検索処理を実行し、図4に示した自系の受信データログテーブル200にアクセスし、最古レコードポインタ203の示すレコードから最新レコードポインタ204の示すレコードまでの各タイムスタンプと、今回の受信データのタイムスタンプを比較し、受信済みデータか、最新データかを判定する(S3002)。受信済みであればS3003にて保存されている同一タイムスタンプの既受信データと今回の受信データとを比較しその安全関連信号入力状態が一致するかどうかを判定する。
もし不一致であれば所定の故障処理モード(S3004)に移る。一致であれば受信データログテーブル200の関連受信回数を更新して、受信処理を正常終了する。また今回の受信データが最新データであった場合には、受信データを使って所定の制御を実行した後、受信データログテーブルに今回受信データを保存して、本受信処理を正常終了する。なお、今回受信したデータが過去に受信済みでもなく、最新データでもなかった場合には、異常なデータ受信であることから所定の故障処理モード(S3008)に移る。
The method of the second invention will be described step by step with reference to this figure. In the figure, each processing step is indicated by S + “number”.
First, in S3000, the normality of the received data is determined by checking the data header, error control code, and the like. If it is determined that there is an abnormality in this check, the CPU 13a, 13b is abnormal as data edited in the safety layer even though the data is normally received as the transmission unit header. Any one of the processing systems is determined to have a failure, and a predetermined failure processing mode is entered in S3002.
If it is determined to be normal, the received data log search process is executed in S3001, the own system received data log table 200 shown in FIG. 4 is accessed, and the latest record pointer from the record indicated by the oldest record pointer 203 is accessed. Each time stamp up to the record indicated by 204 is compared with the time stamp of the current received data, and it is determined whether the received data is the latest data (S3002). If received, the received data of the same time stamp stored in S3003 is compared with the current received data to determine whether the safety-related signal input state matches.
If they do not match, the process proceeds to a predetermined failure processing mode (S3004). If they match, the related reception count in the reception data log table 200 is updated, and the reception process is terminated normally. If the current received data is the latest data, the received data is stored in the received data log table after executing predetermined control using the received data, and the present receiving process is normally terminated. If the data received this time has not been received in the past and is not the latest data, it is an abnormal data reception and the process proceeds to a predetermined failure processing mode (S3008).

こうした手順をとることにより、安全関連信号入力処理装置2と安全関連信号制御処理装置3間の通信シーケンスがどのようなタイミングで行われることになるか、その一例を図5に示す。図中左側のシーケンスはA系の無線回線4aを通して授受されるやりとりを示しており、右側のシーケンスはB系の無線回線4bを通して授受されるやりとりを示している。また、本実施例では通常無線回線4aの方が無線回線4bよりも無線方式や電磁環境の違いなどからレスポンスが遅い状況との前提を置くものとする。
まずS4000a、S4000bにてタイムスタンプ#0のついた通信データをそれぞれの冗長系の無線回線4a、4bを経由して、安全関連信号入力処理装置2から安全関連信号制御装置3に送信する。無線回線4bの方が送信データの伝送が早く、S4001bにて先にB系が通信データ#0を受信する。この通信データは図2、図3のフローチャートに従ってB系からAck#0が返信された後、A系(S4001a)、B系ともに同様の受信処理がなされる。すこし遅れてS4003aにて今度はA系で同じタイムスタンプ(#0)の通信データが受信されるため、A系からAck#0が返信された後、A系、B系(S4003b)同様にこのデータを既受信のタイムスタンプ#0のデータと比較照合が行われる。
ただし、受信データとしては処理済みのため、安全関連信号出力17a、17bの状態は変化しない。S4004a、S4004b〜S4006a、S4006bも同様に推移する。しかしS4008a、S4008bにて送信された通信データ(タイムスタンプ#2)はB系無線回線4bでは伝送エラーが発生し安全関連信号制御装置3内に取り込まれず、少し遅れて無線回線4aを経由して入ってきたA系の通信データがS4009aで正常受信されると、A系からAck#2が返信された後、A系、B系(S4009b)ともに同様の受信処理がなされる。
FIG. 5 shows an example of the timing at which the communication sequence between the safety-related signal input processing device 2 and the safety-related signal control processing device 3 is performed by taking such a procedure. The sequence on the left side in the figure shows exchanges exchanged through the A-system radio line 4a, and the sequence on the right side shows exchanges exchanged through the B-system radio line 4b. Further, in this embodiment, it is assumed that the normal wireless line 4a is slower than the wireless line 4b due to a slow response due to a difference in wireless system or electromagnetic environment.
First, in S4000a and S4000b, the communication data with the time stamp # 0 is transmitted from the safety-related signal input processing device 2 to the safety-related signal control device 3 via the redundant wireless lines 4a and 4b. Transmission of transmission data is faster in the wireless line 4b, and the B system first receives communication data # 0 in S4001b. As for this communication data, after Ack # 0 is returned from the B system according to the flowcharts of FIGS. 2 and 3, the same reception processing is performed for both the A system (S4001a) and the B system. Since the communication data of the same time stamp (# 0) is received in the A system this time in S4003a with a slight delay, after the Ack # 0 is returned from the A system, this is the same as the A system and the B system (S4003b). The data is compared with the data of the received time stamp # 0.
However, since the received data has been processed, the state of the safety-related signal outputs 17a and 17b does not change. S4004a, S4004b to S4006a, and S4006b change similarly. However, the communication data (time stamp # 2) transmitted in S4008a and S4008b is not taken into the safety-related signal control device 3 due to a transmission error in the B-system wireless line 4b, and is slightly delayed via the wireless line 4a. When the incoming A-system communication data is normally received in S4009a, the same reception processing is performed for both the A-system and the B-system (S4009b) after Ack # 2 is returned from the A-system.

このように、タイムスタンプ付きで通信データを授受し、これを正常受信した際は、新規データであれば出力等の制御処理に使用して保存するが、既受信データであれば内容を照合チェックするためにだけ使用し不一致の場合、故障処理を行うという手順をとるので、複数の無線回線を経由して非同期に届く通信データのうち、同一タイミングで発行されたものがどれとどれであるかを正しく識別できるため、先に正常受信できた通信データを待ち合わすことなく即安全関連信号制御処理に回すことができ効率的である。
一方、遅れて正常受信した通信データと先行して受信した通信データを正しく照合できるため、従来と同様なシステムの故障監視能力を持つことができる。また、伝送エラーの場合には故障扱いとせず正常受信したデータのみを使用することから、冗長化した無線回線のシステムとしての伝送信頼性も向上する。
In this way, when communication data is sent and received with a time stamp and received normally, if it is new data, it is used for control processing such as output, but if it is already received data, the content is checked If there is a discrepancy, the procedure is to perform fault handling, so out of the communication data that arrives asynchronously via multiple radio links, what is the one that was issued at the same timing Therefore, the communication data that has been normally received first can be immediately sent to the safety-related signal control process without waiting for it.
On the other hand, since the communication data received normally with a delay can be correctly collated with the communication data received in advance, it is possible to have the same system failure monitoring capability as in the past. In addition, in the case of a transmission error, only the normally received data is used without treating it as a failure, so that the transmission reliability as a redundant wireless line system is also improved.

図6は第3、第4の発明の方法を示すシステム構成図である。本実施例ではA系無線回線4aはいわゆる無線LANとして実績のある伝送信頼性の高いIEEE802.11.a/b/gのトライモード無線方式を適用し、一方B系無線回線4bは外乱ノイズの影響を受けやすい無線周波数300MHz帯の微弱無線(独自通信方式)を適用するものとする。安全関連信号入力処理装置2の無線制御部7a´、7b´からは、それぞれの無線回線の伝送品質を示すデータが両CPU10a、10bに無線制御部監視ライン30a、30bとして通知されるようになっている。
同様に安全関連信号制御装置3の無線制御部8a´、8b´からは、それぞれの無線回線の伝送品質を示すデータが両CPU10a、10bに無線制御部監視ライン32a、32bとして通知されるようになっている。伝送品質を示すデータとしては、例えばCRCエラー等の伝送制御部で検出した伝送エラー件数、受信機のAGC(オートゲインコントロール)系回路周りの受信信号強度、あるいはBER(Bit Error Rate)やSNR(Signal Noise Ratio)などのリアルタイムな計測データなどである。こうすることにより、各無線制御部からの伝送品質につながるデータを受信した各CPU(10a、10b、13a、13b)では対応する回線障害警報31a、31b、33a、33bを発報させて、ユーザに警告を通知する。
さらに、A系/B系いずれか片側の無線制御部で回線障害と判断される状況にいたった場合には、伝送する通信データのトラフィックを削減し優先度・緊急度の高い安全関連信号、例えば非常停止信号のみを編集して伝送させるように安全関連信号入力インタフェース部5内CPU10a、10bにて優先管理させることができる。
FIG. 6 is a system configuration diagram showing the methods of the third and fourth inventions. In this embodiment, the A-system radio line 4a is a highly reliable IEEE 802.11. The a / b / g tri-mode radio system is applied, while the B-system radio line 4b applies a weak radio (proprietary communication system) having a radio frequency of 300 MHz that is easily affected by disturbance noise. From the radio control units 7a 'and 7b' of the safety-related signal input processing device 2, data indicating the transmission quality of each radio channel is notified to both CPUs 10a and 10b as radio control unit monitoring lines 30a and 30b. ing.
Similarly, the wireless control units 8a ′ and 8b ′ of the safety-related signal control device 3 notify the CPUs 10a and 10b of data indicating the transmission quality of the respective wireless lines as the wireless control unit monitoring lines 32a and 32b. It has become. The data indicating the transmission quality includes, for example, the number of transmission errors detected by a transmission control unit such as a CRC error, the received signal strength around the AGC (auto gain control) system circuit of the receiver, BER (Bit Error Rate) or SNR ( Real-time measurement data such as Signal Noise Ratio). In this way, each CPU (10a, 10b, 13a, 13b) that has received data that leads to transmission quality from each wireless control unit issues a corresponding line failure alarm 31a, 31b, 33a, 33b to the user. Notify the warning.
Furthermore, when a situation where a line failure is determined by the wireless control unit on one side of the A system / B system, the traffic of communication data to be transmitted is reduced, and safety-related signals with high priority and urgency, for example, The safety-related signal input interface unit 5 CPUs 10a and 10b can perform priority management so that only the emergency stop signal is edited and transmitted.

こうすることにより、無線回線を冗長化する際に信頼性向上のために高信頼性かつ高コストの無線通信制御部を採用する代わりに、電磁環境の変化に敏感な比較的信頼性の低い微弱無線などの無線方式を採用することができるため、従来に比べ低コストで冗長化を実現することができることに加え、システムを稼動できる状況ではシステムを非常停止させるのではなくユーザに電磁環境の悪化を早期に通知することによって、障害を取り除いたり、システムをスムーズに安全な状態に移行させたりすることができる。   By doing so, instead of adopting a highly reliable and costly wireless communication control unit for improving reliability when making a wireless line redundant, a relatively unreliable weak sensitive to changes in the electromagnetic environment. In addition to being able to achieve redundancy at a lower cost than conventional systems because wireless methods such as wireless communication can be adopted, the electromagnetic environment is deteriorated for the user instead of stopping the system in an emergency when the system can be operated. By notifying at an early stage, it is possible to remove a failure or to smoothly shift the system to a safe state.

第1の発明の方法を実施する安全関連信号処理システムの構成を示すシステム構成図1 is a system configuration diagram showing the configuration of a safety-related signal processing system that implements the method of the first invention. 第1の発明の方法の処理手順を示すフローチャートThe flowchart which shows the process sequence of the method of 1st invention. 第2の発明の方法の受信処理手順を示すフローチャートThe flowchart which shows the reception processing procedure of the method of 2nd invention 第2の発明の方法の通信データと受信データログテーブルフォーマット例Communication data and received data log table format example of the method of the second invention 第2の発明の方法の通信シーケンスの一例を示すシーケンスチャートThe sequence chart which shows an example of the communication sequence of the method of 2nd invention 第3、第4の発明の方法のシステム構成図System configuration diagram of third and fourth invention methods 従来のハードワイヤ配線された方法を示すシステム構成図System configuration diagram showing a conventional hardwired method 従来の安全フィールドバス接続された方法を示すシステム構成図System configuration diagram showing a conventional safety fieldbus connection method 従来の安全フィールドバス接続された他の方法を示すシステム構成図System configuration diagram showing another conventional safety fieldbus connection method 従来の安全バスシステムにおけるバス接続形態の図Diagram of bus connection form in conventional safety bus system 従来の冗長化された無線通信利用の方法を示すシステム構成図System configuration diagram showing a conventional method of using redundant wireless communication

符号の説明Explanation of symbols

1 安全関連信号処理システム
2 安全関連信号入力処理装置
3 安全関連信号制御装置
4a、4b 無線回線
4´ 安全フィールドバス
5 安全関連信号入力インタフェース部
6 安全関連信号制御部
7a、7b 安全関連信号入力処理装置内 無線制御部
7a´ 安全関連信号入力処理装置内 無線制御部(IEEE802.11.a/b/g)
7b´ 安全関連信号入力処理装置内 無線制御部(微弱無線)
7´´ 安全関連信号入力処理装置内 通信制御部
8a、8b 安全関連信号制御装置内 無線制御部
8a´ 安全関連信号制御装置内 無線制御部(IEEE802.11.a/b/g)
8b´ 安全関連信号制御装置内 無線制御部(微弱無線)
8´´ 安全関連信号制御装置内 通信制御部
9a、9b DI
9a´、9b´ I/O
10a、10b 安全関連信号入力インターフェース部内 CPU
11 安全関連信号入力インターフェース部内 CPU相互監視ライン
12a、12b、12a´、12b´ 安全関連信号入力
13a、13b 安全関連信号制御部
14a、14b DO
15 安全関連信号制御部内 CPU相互監視ライン
16 安全関連信号制御部内 出力監視ライン
17a、17b、17a´、17b´ 安全関連信号出力
20 非常停止スイッチ
21a、21b 接点
22a、22b 電磁接触機
23 主回路電源
24 動力機器
25 動力線
26a、26b 制御線
30a、30b 安全関連信号入力処理装置内 無線制御部監視ライン
31a、31b 安全関連信号入力処理装置内 回線障害警報
32a、32b 安全関連信号制御装置内 無線制御部監視ライン
33a、33b 安全関連信号制御装置内 回線障害警報
40 安全PLC
41_i 安全I/O (i=0、1)
42a_i、42b_i (i=0、1)
43_i、43a_i、43b_i (i=0、1)
50 教示操作盤
51 表示盤
52 キーボード
53 表示盤制御
54 キーボードI/F
55 CPU
56 ROM
57 RAM
58 受信手段
59_j 送信手段1、2、3 (j=0、1、2)
60 ロボット制御部
61 CPU
62 ROM
63 RAM
64 サーボ制御用回路
65_k 非常停止制御回路 (k=1、2)
66 送信手段
67_j 受信手段1、2、3 (j=0、1、2)
68 サーボアンプ
100 通信データフォーマット例
101 ヘッダ部
102 タイムスタンプフィールド
103 安全関連信号入力状態
104 誤り制御コード
110 Ackパケットフォーマット案
200 受信データログテーブル長
201テーブル長
202 レコード数
203 最古レコードポインタ
204 最新レコードポインタ
205_i タイムスタンプ格納エリア
206_i 安全関連信号入力状態エリア
207_i レコード別受信回数
DESCRIPTION OF SYMBOLS 1 Safety related signal processing system 2 Safety related signal input processing device 3 Safety related signal control device 4a, 4b Radio | wireless line 4 'Safety field bus 5 Safety related signal input interface part 6 Safety related signal control part 7a, 7b Safety related signal input processing In-device radio control unit 7a 'In the safety-related signal input processing device, radio control unit (IEEE802.11.a / b / g)
7b 'In the safety-related signal input processor, wireless control unit (weak wireless)
7 ″ Safety-related signal input processing device communication control unit 8a, 8b Safety-related signal control device wireless control unit 8a ′ Safety-related signal control device wireless control unit (IEEE802.11.a / b / g)
8b 'In the safety related signal control device, wireless control unit (weak wireless)
Communication control unit 9a, 9b DI in 8 ″ safety related signal control device
9a ', 9b' I / O
10a, 10b Safety-related signal input interface section CPU
11 Safety-related signal input interface section CPU mutual monitoring lines 12a, 12b, 12a ', 12b' Safety-related signal inputs 13a, 13b Safety-related signal control sections 14a, 14b DO
15 Safety-related signal control unit CPU mutual monitoring line 16 Safety-related signal control unit output monitoring line 17a, 17b, 17a ', 17b' Safety-related signal output 20 Emergency stop switch 21a, 21b Contact 22a, 22b Electromagnetic contactor 23 Main circuit power supply 24 Power device 25 Power line 26a, 26b Control line 30a, 30b In safety related signal input processing device Wireless control unit monitoring line 31a, 31b In safety related signal input processing device Line fault alarm 32a, 32b In safety related signal control device Monitoring lines 33a and 33b Safety related signal control equipment Line fault alarm 40 Safety PLC
41_i Safety I / O (i = 0, 1)
42a_i, 42b_i (i = 0, 1)
43_i, 43a_i, 43b_i (i = 0, 1)
50 Teaching operation panel 51 Display panel 52 Keyboard 53 Display panel control 54 Keyboard I / F
55 CPU
56 ROM
57 RAM
58 Receiving means 59_j Transmitting means 1, 2, 3 (j = 0, 1, 2)
60 Robot controller 61 CPU
62 ROM
63 RAM
64 Servo control circuit 65_k Emergency stop control circuit (k = 1, 2)
66 Transmitting means 67_j Receiving means 1, 2, 3 (j = 0, 1, 2)
68 Servo amplifier 100 Communication data format example 101 Header portion 102 Time stamp field 103 Safety-related signal input state 104 Error control code 110 Ack packet format proposal 200 Received data log table length 201 Table length 202 Number of records 203 Oldest record pointer 204 Latest record Pointer 205_i Time stamp storage area 206_i Safety-related signal input state area 207_i Number of receptions by record

Claims (4)

非常停止スイッチやイネーブルスイッチなどにより生成されるいわゆる安全関連信号の入力処理を行う安全関連信号入力処理装置と、入力された安全関連信号の状態に応じてモータやアクチュエータなど危険部位の駆動・停止制御を行う安全関連信号制御装置とから構成され、前記安全関連信号入力処理装置には安全関連信号入力インタフェース部と、少なくとも2回線以上の無線制御部を備え、前記安全関連信号制御装置には少なくとも2回線以上の無線制御部と、受信した安全関連信号をもとに危険部位の駆動・停止制御を行う安全関連信号制御部とを備え、前記安全関連信号入力処理装置と前記安全関連信号制御装置間で少なくとも2回線以上の無線回線を使い、同一タイミングの安全関連信号状態を通信データとして該複数回線を経由して授受する安全関連信号処理システムの無線通信方法において、
前記安全関連信号制御装置の複数の前記無線制御部の少なくとも1回線以上で、前記通信データを正常受信できた場合、前記安全関連信号制御部にて最初に正常受信できた前記通信データの示す安全関連信号状態を使って駆動・停止制御処理を行うことを特徴とする安全関連信号処理システムの無線通信方法。
Safety-related signal input processing device that performs input processing of so-called safety-related signals generated by emergency stop switches, enable switches, etc., and drive / stop control of dangerous parts such as motors and actuators according to the state of input safety-related signals The safety-related signal input processing device includes a safety-related signal input interface unit and a wireless control unit having at least two lines, and the safety-related signal control device includes at least 2 A radio control unit over the line and a safety-related signal control unit that controls driving / stopping of a dangerous part based on the received safety-related signal, between the safety-related signal input processing device and the safety-related signal control device At least two or more wireless lines are used, and the safety-related signal status at the same timing is used as communication data via the multiple lines. In safety-relevant signal processing wireless communication method of a system for exchanging and,
When the communication data is normally received on at least one line of the plurality of radio control units of the safety-related signal control device, the safety indicated by the communication data that has been normally received first by the safety-related signal control unit A wireless communication method for a safety-related signal processing system, wherein drive / stop control processing is performed using a related signal state.
前記安全関連信号処理システムにおいて、前記安全関連信号入力処理装置の前記安全関連信号入力インタフェース部では、前記通信データにタイムスタンプを付した後、該通信データを複数回線の前記無線制御部にて送信し、
前記安全関連信号制御装置では、いずれか1回線の前記無線制御部から前記通信データを正常受信した場合、前記安全関連信号制御部において前記通信データに付されている前記タイムスタンプをチェックし、
最新データであれば他の前記無線制御部からの正常受信を待たずに前記通信データの安全関連信号状態を使って安全関連信号処理を行うとともに前記通信データを保存し、
過去に他の前記無線制御部から受信済みの前記通信データとタイムスタンプが同じデータであれば、保存された過去の受信済みの前記通信データと照合を行って、前記安全関連信号入力状態が一致していれば廃棄し、不一致であれば所定の故障処理を実行すること特徴とする請求項1に記載の安全関連信号処理システムの無線通信方法。
In the safety-related signal processing system, the safety-related signal input interface unit of the safety-related signal input processing device attaches a time stamp to the communication data and then transmits the communication data by the wireless control unit of a plurality of lines. And
In the safety-related signal control device, when the communication data is normally received from the radio control unit of any one line, the safety-related signal control unit checks the time stamp attached to the communication data,
If it is the latest data, it does not wait for normal reception from the other wireless control unit and performs safety-related signal processing using the safety-related signal state of the communication data and stores the communication data,
If the time stamp is the same as the communication data received from the other radio control unit in the past, the stored communication data received in the past is collated, and the safety-related signal input state is The wireless communication method for a safety-related signal processing system according to claim 1, wherein if it does not match, it is discarded, and if it does not match, predetermined failure processing is executed.
前記安全関連信号処理システムにおいて、前記安全関連信号入力処理装置と前記安全関連信号制御装置間の少なくとも2回線以上の前記無線回線のうち、いずれか1回線は他の回線に比べ伝送信頼性の低い無線方式とし、該低信頼性回線の通信障害を検出した場合には前記安全関連信号入力処理装置および前記安全関連信号制御装置の一方または両方にて警報を発することを特徴とする請求項1、または請求項2に記載の安全関連信号処理システムの無線通信方法。 In the safety-related signal processing system, any one of the at least two or more wireless lines between the safety-related signal input processing device and the safety-related signal control device has lower transmission reliability than other lines. The wireless system is used, and when one or both of the safety-related signal input processing device and the safety-related signal control device detects a communication failure of the low-reliability line, an alarm is issued. Alternatively, a wireless communication method for a safety-related signal processing system according to claim 2. 前記安全関連信号処理システムにおいて、いずれか1回線の前記低信頼性回線にて通信障害を検出した場合には、該通信障害が回復するまでの間優先度の高い安全関連信号のみを授受することを特徴とする請求項3に記載の安全関連信号処理システムの無線通信方法。   In the safety-related signal processing system, when a communication failure is detected on any one of the low-reliability lines, only a safety-related signal with a high priority is exchanged until the communication failure is recovered. The wireless communication method for a safety-related signal processing system according to claim 3.
JP2005206303A 2005-07-15 2005-07-15 Radio communication method of safety related signal processing system Pending JP2007026010A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005206303A JP2007026010A (en) 2005-07-15 2005-07-15 Radio communication method of safety related signal processing system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005206303A JP2007026010A (en) 2005-07-15 2005-07-15 Radio communication method of safety related signal processing system

Publications (1)

Publication Number Publication Date
JP2007026010A true JP2007026010A (en) 2007-02-01

Family

ID=37786688

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005206303A Pending JP2007026010A (en) 2005-07-15 2005-07-15 Radio communication method of safety related signal processing system

Country Status (1)

Country Link
JP (1) JP2007026010A (en)

Cited By (10)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009026063A (en) * 2007-07-19 2009-02-05 Yokogawa Electric Corp Safety control system
JP2010079494A (en) * 2008-09-25 2010-04-08 Nidec Nemicon Corp Radio-type transmitting/receiving apparatus for machine tool
WO2010097889A1 (en) * 2009-02-24 2010-09-02 三菱電機株式会社 Safety control system and method for safety control
JP2011188623A (en) * 2010-03-08 2011-09-22 Fuji Electric Co Ltd Safety control system
JP2015065581A (en) * 2013-09-25 2015-04-09 三菱重工業株式会社 Packet processing method and packet processing device
JP2016066113A (en) * 2014-09-22 2016-04-28 ファナック株式会社 Numerical control device having dnc operation function using plural communication channels
JP6083480B1 (en) * 2016-02-18 2017-02-22 日本電気株式会社 Monitoring device, fault tolerant system and method
JP2020035129A (en) * 2018-08-29 2020-03-05 株式会社デンソーウェーブ Functional safety module for industrial apparatus
JP2020154757A (en) * 2019-03-20 2020-09-24 株式会社デンソーウェーブ Apparatus for output control
US11853027B2 (en) 2019-01-15 2023-12-26 Fanuc Corporation Device including data transmission mechanisms which transmit driving state of drive device

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009026063A (en) * 2007-07-19 2009-02-05 Yokogawa Electric Corp Safety control system
JP2010079494A (en) * 2008-09-25 2010-04-08 Nidec Nemicon Corp Radio-type transmitting/receiving apparatus for machine tool
WO2010097889A1 (en) * 2009-02-24 2010-09-02 三菱電機株式会社 Safety control system and method for safety control
JP5197844B2 (en) * 2009-02-24 2013-05-15 三菱電機株式会社 Safety control system and safety control method
JP2011188623A (en) * 2010-03-08 2011-09-22 Fuji Electric Co Ltd Safety control system
JP2015065581A (en) * 2013-09-25 2015-04-09 三菱重工業株式会社 Packet processing method and packet processing device
JP2016066113A (en) * 2014-09-22 2016-04-28 ファナック株式会社 Numerical control device having dnc operation function using plural communication channels
US9891616B2 (en) 2014-09-22 2018-02-13 Fanuc Corporation Numerical controller with DNC operation function using a plurality of communication lines
JP6083480B1 (en) * 2016-02-18 2017-02-22 日本電気株式会社 Monitoring device, fault tolerant system and method
US10360115B2 (en) 2016-02-18 2019-07-23 Nec Corporation Monitoring device, fault-tolerant system, and control method
JP2020035129A (en) * 2018-08-29 2020-03-05 株式会社デンソーウェーブ Functional safety module for industrial apparatus
JP7014102B2 (en) 2018-08-29 2022-02-01 株式会社デンソーウェーブ Functional safety module for industrial equipment
US11853027B2 (en) 2019-01-15 2023-12-26 Fanuc Corporation Device including data transmission mechanisms which transmit driving state of drive device
JP2020154757A (en) * 2019-03-20 2020-09-24 株式会社デンソーウェーブ Apparatus for output control

Similar Documents

Publication Publication Date Title
JP2007026010A (en) Radio communication method of safety related signal processing system
JP3950832B2 (en) Robot controller
JP4776374B2 (en) Redundant supervisory control system and redundant switching method for the same system
US8335573B2 (en) Safety-oriented control system
JP4480311B2 (en) Process control system
US7944818B2 (en) High-availability communication system
JP4054509B2 (en) Field device control system and computer-readable storage medium
JP3912379B2 (en) Safety network system, safety slave and communication method
US7792594B2 (en) Redundant automation system comprising a master and a standby automation device
JP4659690B2 (en) Machine control device
US20170242693A1 (en) Safety monitoring device, network system and safety monitoring method
US8209594B2 (en) Sending device, receiving device, communication control device, communication system, and communication control method
JP2019083007A (en) Sensor and method for serial transmission of sensor data
JP2008152543A (en) Diagnostic method and system for external signal input and output unit
JP2010146363A (en) System switching system of duplex programmable controller
US6934882B2 (en) Method and device to transmit data
JP5059919B2 (en) Machine control device
JP4239784B2 (en) Distributed control device
JP2004213412A (en) Duplex controller
JP2000092751A (en) Supervisory control system
JP2006344023A (en) Control unit
JP4566531B2 (en) Serial communication dual system controller
JP2007043679A (en) Sending device, receiving device, and communication system
JP2007310718A (en) Safety controller
JP2564397B2 (en) Redundant system data output device