RU2449352C1 - Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications - Google Patents

Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications Download PDF

Info

Publication number
RU2449352C1
RU2449352C1 RU2011127926/08A RU2011127926A RU2449352C1 RU 2449352 C1 RU2449352 C1 RU 2449352C1 RU 2011127926/08 A RU2011127926/08 A RU 2011127926/08A RU 2011127926 A RU2011127926 A RU 2011127926A RU 2449352 C1 RU2449352 C1 RU 2449352C1
Authority
RU
Russia
Prior art keywords
control
channel
channels
board
input
Prior art date
Application number
RU2011127926/08A
Other languages
Russian (ru)
Inventor
Анатолий Сергеевич Сыров (RU)
Анатолий Сергеевич Сыров
Виктор Петрович Андреев (RU)
Виктор Петрович Андреев
Виктор Владимирович Смирнов (RU)
Виктор Владимирович Смирнов
Юрий Алексеевич Ромадин (RU)
Юрий Алексеевич Ромадин
Андрей Борисович Петров (RU)
Андрей Борисович Петров
Владимир Васильевич Синельников (RU)
Владимир Васильевич Синельников
Ростислав Юрьевич Дорский (RU)
Ростислав Юрьевич Дорский
Михаил Федорович Каравай (RU)
Михаил Федорович Каравай
Виктор Николаевич Кособоков (RU)
Виктор Николаевич Кособоков
Владимир Александрович Астрецов (RU)
Владимир Александрович Астрецов
Андрей Юрьевич Яновский (RU)
Андрей Юрьевич Яновский
Дмитрий Юрьевич Зимин (RU)
Дмитрий Юрьевич Зимин
Ирина Юрьевна Калугина (RU)
Ирина Юрьевна Калугина
Владимир Николаевич Соколов (RU)
Владимир Николаевич Соколов
Сергей Васильевич Луняков (RU)
Сергей Васильевич Луняков
Дмитрий Алексеевич Добрынин (RU)
Дмитрий Алексеевич Добрынин
Original Assignee
Федеральное государственное унитарное предприятие "Московское опытно-конструкторское бюро "Марс" (ФГУП МОКБ "Марс")
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Федеральное государственное унитарное предприятие "Московское опытно-конструкторское бюро "Марс" (ФГУП МОКБ "Марс") filed Critical Федеральное государственное унитарное предприятие "Московское опытно-конструкторское бюро "Марс" (ФГУП МОКБ "Марс")
Priority to RU2011127926/08A priority Critical patent/RU2449352C1/en
Application granted granted Critical
Publication of RU2449352C1 publication Critical patent/RU2449352C1/en

Links

Images

Abstract

FIELD: information technology.
SUBSTANCE: method is realised based on equipment for widening the range of peripheral devices and introducing multibus interaction of a system kernel with blocks of automatic power equipment and peripheral devices.
EFFECT: considerably broader functional capabilities, high fault tolerance, energy efficiency and resource saving.
6 cl, 2 dwg

Description

Изобретение относится к вычислительной технике и может быть использовано для построения высоконадежных отказоустойчивых интегрированных бортовых управляющих комплексов в космической, авиационной, ядерной, химической, энергетической и других отраслях, требующих высокой достоверности работы вычислительного комплекса в течение длительного временного интервала порядка 10 лет, без физического обслуживания, при сохранении устойчивости к действию ионизационных и радиационных излучений, сбоям и отказам аппаратуры.The invention relates to computer technology and can be used to build highly reliable fault-tolerant integrated onboard control systems in space, aviation, nuclear, chemical, energy and other industries that require high reliability of the computer complex for a long time interval of about 10 years, without physical maintenance, while maintaining stability to the action of ionization and radiation, malfunctions and equipment failures.

Известен способ и вычислительная система отказоустойчивой обработки информации критических функций летательных аппаратов, основанные на четырехкратном аппаратном резервировании и мажорировании сигналов в трактах реализации критических функций комплексов бортового оборудования с целью повышения надежности и достоверности обработки [1]. При возникновении неоднозначности мажоритарного сравнения в различных трактах его устраняют мажоритарным сравнением результатов сравнения сигналов индивидуальных синхронизированных результатов тестового контроля каждого из блоков тракта прохождения информации. В известном способе рабочий цикл разбивается на два этапа. На первом этапе по результатам анализа состояния многоярусной вычислительной системы выбирается "рабочий" контур, содержащий только исправные компоненты каждого яруса. На втором этапе производятся вычисления на этом "рабочем" контуре.A known method and computer system for fault-tolerant processing of information of critical functions of aircraft, based on fourfold hardware redundancy and majorization of signals in the paths of the implementation of critical functions of complexes of airborne equipment in order to increase the reliability and reliability of processing [1]. If there is an ambiguity in the majority comparison in different paths, it is eliminated by a majority comparison of the results of comparing the signals of the individual synchronized results of the test control of each of the blocks of the information path. In the known method, the duty cycle is divided into two stages. At the first stage, according to the results of the analysis of the state of a multi-tier computing system, a "working" circuit is selected that contains only serviceable components of each tier. At the second stage, calculations are performed on this "working" circuit.

Недостатком известного способа является сложность алгоритма синхронизации в реальном времени результатов тестового контроля, полученных в различных трактах, а также снижение общей надежности системы вследствие увеличения суммарной интенсивности отказов компонент в четыре раза из-за непрерывной параллельной работы всех четырех трактов системы и повышенный расход ресурса. Даже отказавшие компоненты остаются подключенными к питанию. Такой подход приводит к повышенному расходованию энергоресурсов, что, возможно, допустимо для летательных аппаратов малых сроков функционирования, но недопустимо для космических аппаратов.The disadvantage of this method is the complexity of the real-time synchronization algorithm of the test control results obtained in various paths, as well as a decrease in the overall system reliability due to a four-fold increase in the total component failure rate due to the continuous parallel operation of all four system paths and increased resource consumption. Even failed components remain powered. This approach leads to increased energy consumption, which may be acceptable for aircraft with short operating periods, but not acceptable for spacecraft.

Известна трехканальная резервированная управляющая система [2], предназначенная для построения высоконадежных вычислительных управляющих систем. В известной системе реализованы прием информации от абонентов, обработка информации и выдача ее абонентам. Эти задачи решаются с помощью аппаратного мажорирования сигналов в трехканальной резервированной управляющей системе. Решена также задача мажорирования двунаправленных сигналов в магистралях. С введением управляемого срабатывания (по периодам тактовой частоты и по фронтам управляющего сигнала) рассогласованием входного и выходного сигналов производится диагностика сбоев системы.Known three-channel redundant control system [2], designed to build highly reliable computing control systems. The known system implements receiving information from subscribers, processing information and issuing it to subscribers. These tasks are solved by hardware majorization of signals in a three-channel redundant control system. The problem of majorizing bidirectional signals in highways was also solved. With the introduction of controlled operation (by periods of clock frequency and along the edges of the control signal), the mismatch of the input and output signals is used to diagnose system failures.

Недостатками известной управляющей системы является невозможность реконфигурации системы при возникновении отказов, что снижает ценность проводимых диагностических процедур, возможность в общем случае парирования только одного отказа и повышенное энергопотребление из-за параллельной работы трех каналов резервированной управляющей системы. Последнее приводит к снижению надежности ввиду суммарного роста интенсивности отказов системы. Еще одним общим недостатком систем с аппаратным мажорированием разнесенных сигналов является трудность надежной синхронизации на частотах выше 30 МГц. Кроме того, жесткая связь применяемого микропроцессора и связанной с ним системы синхронизации затрудняют переход на другую компонентную базу и масштабирование системы.The disadvantages of the known control system is the impossibility of reconfiguring the system in the event of failures, which reduces the value of the diagnostic procedures, the ability to generally parry only one failure, and increased power consumption due to the parallel operation of the three channels of the redundant control system. The latter leads to a decrease in reliability due to the total increase in the failure rate of the system. Another common drawback of systems with hardware majorization of diversity signals is the difficulty of reliable synchronization at frequencies above 30 MHz. In addition, the tight connection between the microprocessor used and the associated synchronization system makes it difficult to switch to another component base and scale the system.

Наиболее близким к предлагаемому изобретению является трехканальная управляющая система [3]. В прототипе управляющая система состоит из трех идентичных каналов, каждый из которых содержит вычислительный блок - ЭВМ или микроконтроллер, блок ввода-вывода, основной и резервный приемо-передатчики последовательного интерфейса, соединенного с вычислительным блоком и блоком ввода-вывода и предназначенного для организации межпроцессорного обмена между каналами системы, основной и резервной магистрали, соединенной с соответствующими блоками ввода-вывода трех каналов. Каждая ЭВМ канала имеет два выхода синхронизации на смежные каналы и два входа синхронизации от смежных каналов, а также два информационных входа об исправности смежных каналов и два информационных выхода об исправности этой ЭВМ для рассылки на смежные каналы. Каждая ЭВМ через блок согласования и контроллер ввода/вывода выходит на внешнюю шину для выдачи сигналов управления внешними устройствами и выдачи информационного сигнала о своей исправности. При отказе одного канала отказавший канал блокируется и ничего не выдает наружу (для внешних потребителей), а управляющая информация от двух исправных каналов поступает к внешним потребителям, где она восстанавливается программным или аппаратным мажорированием. Наличие сигналов исправности каналов позволяет работать на одном оставшемся канале при отказе остальных двух.Closest to the proposed invention is a three-channel control system [3]. In the prototype, the control system consists of three identical channels, each of which contains a computing unit - a computer or microcontroller, an input-output unit, the main and backup transceivers of the serial interface connected to the computing unit and the input-output unit and intended for the organization of interprocessor exchange between the channels of the system, the main and the backup trunk, connected to the corresponding input-output blocks of the three channels. Each channel computer has two synchronization outputs to adjacent channels and two synchronization inputs from adjacent channels, as well as two information inputs about the health of adjacent channels and two information outputs about the health of this computer for distribution to adjacent channels. Each computer through the matching unit and the input / output controller goes to the external bus to issue control signals to external devices and issue an information signal about its health. If one channel fails, the failed channel is blocked and does not give anything out (for external consumers), and control information from two serviceable channels goes to external consumers, where it is restored by software or hardware majorization. The presence of channel health signals allows you to work on one remaining channel when the other two fail.

"Узким" местом прототипа выступает выработка каждым каналом сигнала собственной исправности. Механизмы, позволяющие достигнуть высокого уровня достоверности сигнала собственной исправности, в прототипе не раскрыты. В то же время известно, что эта проблема представляет одну из больших трудностей в теории и практике технической диагностики. Низкая достоверность сигнала собственной исправности не позволяет достигнуть высокой надежности систем управления реального времени, к тому же рассчитанных на длительные сроки работы (порядка 10 лет) без обслуживания.The bottleneck of the prototype is the development by each channel of a signal of its own good condition. The mechanisms to achieve a high level of reliability of the signal of their own health, the prototype is not disclosed. At the same time, it is known that this problem represents one of the great difficulties in the theory and practice of technical diagnostics. The low reliability of the self-service signal does not allow to achieve high reliability of real-time control systems, which are also designed for long-term operation (about 10 years) without maintenance.

Недостаток прототипа заключается в отсутствии механизмов работы с многоканальными (в частности, 4-канальными) и многошинными системами, обеспечивающими более длительное функционирование без обслуживания и требующими более сложных механизмов распределения вычислительных, локальных управляющих, исполнительных и периферийных устройств по шинам, а также оценки текущего состояния, реконфигурации и восстановления вычислений и управления, чем имеющиеся в прототипе.The disadvantage of the prototype is the lack of mechanisms for working with multi-channel (in particular, 4-channel) and multi-bus systems that provide longer operation without maintenance and require more complex mechanisms for distributing computing, local control, executive and peripheral devices on buses, as well as assessing the current state reconfiguration and recovery of calculations and control than those available in the prototype.

Еще одним недостатком прототипа, общим для большинства 3-канальных мажорированных структур, является повышенное энергопотребление и расход ресурса из-за непрерывной параллельной работы трех каналов управляющей системы. Последнее приводит также к снижению надежности ввиду суммарного роста интенсивности отказов системы, функционирующей в подобном режиме.Another disadvantage of the prototype common to most 3-channel majorized structures is the increased power consumption and resource consumption due to the continuous parallel operation of the three channels of the control system. The latter also leads to a decrease in reliability due to the total increase in the failure rate of a system operating in a similar mode.

Техническим результатом предлагаемого способа и системы для его осуществления является значительное расширение функциональных возможностей за счет расширения номенклатуры периферийных устройств и введения многошинной организации взаимодействия вычислительного ядра системы (БЦВС) с блоками силовой автоматики и периферийными устройствами, повышение живучести системы, эффективности энергопотребления и сохранения ресурса.The technical result of the proposed method and system for its implementation is a significant expansion of functionality due to the expansion of the range of peripheral devices and the introduction of multi-bus organization of the interaction of the computing core of the system (BCVS) with power automation units and peripheral devices, increasing the survivability of the system, energy efficiency and resource conservation.

В предлагаемой системе число каналов увеличено до 4-х и введены многочисленные способы и механизмы оценки исправности каналов системы, что позволило повысить отказоустойчивость за счет парирования сбойных ситуаций, проведения реконфигурации при возникновении отказов и оптимизации энергопотребления и сохранения ресурса в зависимости от режимов работы и выбора текущей конфигурации системы, благодаря чему повысить общую надежность и живучесть системы.In the proposed system, the number of channels is increased to 4 and numerous methods and mechanisms for assessing the health of the system channels are introduced, which made it possible to increase fault tolerance by countering failure situations, reconfiguring when faults occur, optimizing power consumption and saving the resource, depending on operating modes and choosing the current one system configuration, thereby increasing the overall reliability and survivability of the system.

Указанный технический результат достигается за счет того, что в известном способе формирования отказоустойчивой системы бортового комплекса управления (БКУ) повышенной живучести и эффективного энергопотребления, заключающемся в 3-кратном резервировании каналов управления, дополнительно формируют 4-й канал управления, каждый канал включает вычислительную и исполнительную системы, устанавливают основным режимом работы такую конфигурацию вычислительного ядра, при котором осуществляют работу одного канала вычислительного ядра в «горячем» активном режиме, то есть в режиме контроллера активного канала, второго канала - в «горячем» пассивном режиме, то есть в режиме монитора активного канала, а в двух других каналах устанавливают режим "холодного" резерва, принимают, что для операционной системы все каналы идентичны, различаясь только физическими номерами, и любому каналу может быть присвоено одно из совокупности логических имен (идентификаторов), формируемых операционной системой в процессе работы, при этом благодаря симметрии каналов с помощью операционной системы периодически осуществляют ротацию каналов и тем самым уменьшают дозы накопленной радиации и способствуют ее частичному рассасыванию в выключенном режиме, причем при длительном периоде функционирования, в процессе деградации системы бортового комплекса управления из-за последовательных отказов двух каналов, продолжают осуществлять функционирование одного канала в «горячем» активном режиме и второго канала - в «горячем» пассивном режиме, выявляют возможный третий отказ одного из двух каналов, оставшихся работоспособными, и осуществляют функционирование бортового комплекса управления до полного исчерпания функционального ресурса, то есть вплоть до единственного канала. Каналы межпроцессорного обмена диагностической информацией в вычислительном ядре и в исполнительном ядре резервируют с помощью последовательного мультиплексного канала обмена информацией путем задания совмещенного режима работы каналов этих вычислительных ядер - "Оконечное Устройство - Монитор" (за исключением канала Контроллера), а вычислительное ядро в каждом из четырех каналов содержит два идентичных банка репрограммируемого постоянного запоминающего устройства с аппаратной возможностью перепрограммирования с Земли одного банка на фоне штатной работы с другим банком и запуска системы и ее работы из любого банка репрограммируемого постоянного запоминающего устройства с последующим выравниванием содержимого банков. Осуществляют выбор начальной конфигурации многоканального вычислительного ядра, в том числе и при наличии аппаратных отказов отдельных дублированных частей вычислительного ядра. Операционную систему БКУ настраивают на отмену некоторых запретов при попытке ввода канала вычислительного ядра в активный режим при отрицательных результатах тестов проверки, что позволяет улучшить живучесть системы при возникновении сложных нарушений работы, вызванных, например, кратными сбоями, а бортовое программное обеспечение организовывают таким образом, что позволяет настраивать циклограмму работы вычислительного ядра с Земли, вводить коррекцию бортового программного обеспечения с помощью программных вставок, не затрагивая постоянное запоминающее устройство системы, и загружать программное обеспечение из наземного проверочно-пускового комплекса (НППК) с использованием мультиплексного канала информационного обмена. Применяют многофакторный контроль информационных обменов по мультиплексному и межпроцессорному каналам с формированием 16-разрядного интегрального признака - слова завершения обмена, позволяющего подробно идентифицировать текущее состояние системы, осуществляют контроль вычислительного процесса с помощью сквозных счетчиков с определением точки отказа и контроль по критерию прохождения обмена по всем шинам информационного обмена.The specified technical result is achieved due to the fact that in the known method of forming a fault-tolerant system of the on-board control complex (BCC) of increased survivability and efficient energy consumption, which consists in 3-fold redundancy of control channels, the fourth control channel is additionally formed, each channel includes a computational and executive systems, establish the main mode of operation such a configuration of the computing core, in which they operate one channel of the computing core in "grief than "active mode, that is, in the controller mode of the active channel, the second channel in the" hot "passive mode, that is, in the monitor mode of the active channel, and in the other two channels set the" cold "reserve mode, accept that for the operating system everything channels are identical, differing only in physical numbers, and any channel can be assigned one of a set of logical names (identifiers) generated by the operating system during operation, while due to the symmetry of the channels using the operating system, Iodically rotate the channels and thereby reduce the dose of accumulated radiation and contribute to its partial resorption in the off mode, and with a long period of operation, in the process of degradation of the on-board control system due to successive failures of two channels, they continue to operate one channel in the “hot” active mode and the second channel - in the "hot" passive mode, identify a possible third failure of one of the two channels that remained operational, and carry out operation of the onboard control complex until complete exhaustion of the function of the resource, i.e. up to a single channel. The channels of the interprocessor exchange of diagnostic information in the computing core and in the executive core are reserved using a serial multiplex information exchange channel by setting the combined mode of operation of the channels of these computing cores - "Terminal Device - Monitor" (except for the Controller channel), and the computing core in each of the four of channels contains two identical banks of reprogrammable read-only memory with hardware ability to reprogram one ban from the Earth against the background of regular work with another bank and the launch of the system and its operation from any bank of reprogrammable read-only memory device with subsequent equalization of the contents of banks. The initial configuration of the multi-channel computing core is selected, including in the presence of hardware failures of individual duplicated parts of the computing core. The BKU operating system is configured to cancel some prohibitions when trying to enter the computing core channel into active mode with negative test results, which improves the system survivability in the event of complex malfunctions caused, for example, by multiple failures, and the on-board software is organized in such a way that allows you to configure the cyclogram of the computing core from the Earth, enter the correction of on-board software using software inserts without affecting I am a permanent storage device of the system, and download the software from the ground test and start-up complex (NPPK) using the multiplexed information exchange channel. They use multifactor control of information exchanges over multiplex and interprocessor channels with the formation of a 16-bit integral sign - the words of exchange completion, which allows to identify the current state of the system in detail, monitor the computing process using end-to-end counters with a failure point and control according to the criterion of passing through all buses information exchange.

Указанный технический результат достигается также за счет того, что в известную систему бортового комплекса управления (БКУ), содержащую бортовую цифровую вычислительную систему (БЦВС), дополнительно введены блок управления и контроля, состоящий из вычислительной системы и исполнительных плат, пять блоков управления, блок солнечных датчиков положения, блок астродатчиков, комплекс управляющих двигателей-маховиков, гироскопический измеритель вектора угловой скорости, внутренняя мультиплексная шина последовательного информационного обмена, внешняя по отношению к системе БКУ мультиплексная шина последовательного информационного обмена, внутренняя параллельная шина обмена между блоком управления и контроля и блоками управления, интерфейсы к блоку целевой аппаратуры, включающему в себя бортовую систему сбора данных и бортовой радиотехнический комплекс, к пиротехническим устройствам и к смежным системам - к бортовой аппаратуре командно-измерительной системы и к телеметрической системе, к системе обеспечения теплового режима, первой и второй системам управления остронаправленными антеннами, к системам электроснабжения, ориентации солнечных батарей, механическому устройству управления солнечными батареями и к системе контроля электризации, с возможностью обмена между устройствами и смежными системами по внутренней и внешней шинам последовательного информационного обмена и внутренней параллельной шине обмена между блоком управления и контроля и блоками управления, при этом с внутренней информационной шиной функционально связаны входы-выходы блока астродатчиков, комплекса управляющих двигателей-маховиков, первые входы-выходы БЦВС и блока управления и контроля, интерфейсы к первым входам-выходам первой и второй системы управления остронаправленными антеннами, блоку целевой аппаратуры и телеметрической системе, вход блока астродатчиков, входы-выходы гироскопического измерителя вектора угловой скорости и блока солнечных датчиков положения соединены между собой и связаны с выходом разовых команд блока управления и контроля, а внутренняя информационная шина параллельного интерфейса соединена со вторым входом-выходом блока управления и контроля и функционально связана с первыми входами-выходами блоков управления, внешняя информационная шина функционально связана со вторыми входами-выходами бортовой цифровой вычислительной системы и первыми входами-выходами бортовой аппаратуры командно-измерительной системы, причем на внешней мультиплексной шине последовательного информационного обмена бортовая аппаратура командно-измерительной системы выступает как контроллер, а БЦВС как оконечное устройство (ОУ). Второй вход блока управления и контроля функционально связан с бортовой аппаратурой командно-измерительной системы, второй выход блока управления и контроля соединен со вторыми входами блоков управления, а его третий выход функционально связан со вторым входом бортовой аппаратурой командно-измерительной системы, выход первого блока управления соединен с входом системы обеспечения теплового режима и с первым входом двигательной установки, ко второму выходу второго блока управления подключены пиротехнические устройства, выход третьего блока управления функционально связан с двигательной установкой через ее второй вход, выход четвертого блока управления соединен со входом системы контроля электризации, с антенно-фидерной системой и блоком целевой аппаратуры, выход пятого блока управления функционально связан с системой ориентации солнечных батарей и механическим устройством управления солнечными батареями и с входом системы электроснабжения, вторые входы первой и второй систем управления остронаправленными антеннами функционально связаны с антенно-фидерной системой и с входом телеметрической системы, а второй вход антенно-фидерной системы подключен к выходу бортовой аппаратуры командно-измерительной системы.The specified technical result is also achieved due to the fact that in the known system of the on-board control complex (BKU) containing the on-board digital computer system (BTsVS), an additional control and control unit consisting of a computer system and executive boards, five control units, a solar unit position sensors, astro-sensor block, flywheel control engine complex, gyroscopic angular velocity vector meter, internal multiplex serial data bus interchange, external to the CCU system, a multiplex serial data bus, an internal parallel bus between the control and control unit and control units, interfaces to the target equipment unit, which includes an on-board data acquisition system and an on-board radio complex, to pyrotechnic devices and to related systems - to the on-board equipment of the command-measuring system and to the telemetry system, to the thermal regime support system, the first and second control systems directional antennas, to power supply systems, orientation of solar panels, a mechanical solar control device and to an electrification control system, with the possibility of exchanging between devices and related systems via internal and external serial data bus and an internal parallel bus exchange between the control and monitoring unit and the units control, at the same time, the inputs and outputs of the astro sensors block, the complex of engine controllers, are functionally connected to the internal information bus flywheel, the first inputs and outputs of the BCBC and the control and monitoring unit, the interfaces to the first inputs and outputs of the first and second control systems for highly directional antennas, the target equipment unit and the telemetry system, the input of the astro sensors block, the inputs and outputs of the gyroscopic meter of the angular velocity vector and block solar position sensors are interconnected and connected to the output of one-time commands of the control and monitoring unit, and the internal information bus of the parallel interface is connected to the second input-output of the unit board and control and is functionally connected with the first inputs and outputs of the control units, the external information bus is functionally connected with the second inputs and outputs of the on-board digital computer system and the first inputs and outputs of the on-board equipment of the command and measurement system, and on-board equipment on the external multiplex serial data exchange bus command-measuring system acts as a controller, and the BCVS as a terminal device (OS). The second input of the control and monitoring unit is functionally connected to the on-board equipment of the command-measuring system, the second output of the control and monitoring unit is connected to the second inputs of the control units, and its third output is functionally connected to the second input of the on-board equipment of the command-measuring system, the output of the first control unit is connected with the input of the thermal management system and with the first input of the propulsion system, pyrotechnic devices are connected to the second output of the second control unit, the third output of the control unit is functionally connected to the propulsion system through its second input, the output of the fourth control unit is connected to the input of the electrification control system, with an antenna-feeder system and the target equipment unit, the output of the fifth control unit is functionally connected to the solar cell orientation system and the mechanical solar control device batteries and with the input of the power supply system, the second inputs of the first and second control systems of highly directional antennas are functionally connected to the antenna feeder with system and with the input of the telemetry system, and the second input of the antenna-feeder system is connected to the output of the on-board equipment of the command-measuring system.

На фиг.1 представлена структурная схема системы бортового комплекса управления, где пунктиром показаны устройства и служебные системы, не входящие в состав БКУ; на фиг.2 - конфигурация вычислительной системы блока управления и контроля.Figure 1 presents the structural diagram of the system of the onboard control complex, where the dotted line shows the devices and service systems that are not part of the BCU; figure 2 - configuration of the computing system of the control unit and control.

Способ формирования 4-канальной отказоустойчивой системы бортового комплекса управления повышенной живучести и эффективного энергопотребления осуществляется следующим образом.The method of forming a 4-channel fault-tolerant system of the onboard control system of increased survivability and efficient energy consumption is as follows.

В предлагаемой системе бортового комплекса управления (БКУ) принят способ управления, при котором формируется стратегия, обладающая следующими свойствами:In the proposed system of the onboard control complex (BKU), a control method is adopted in which a strategy is formed that has the following properties:

1. Основным режимом работы 4-канальной системы является конфигурация вычислительного ядра "1+1", означающая, что один канал вычислительного ядра работает в "горячем" активном режиме (контроллер), второй канал работает в "горячем" пассивном режиме, т.е. в режиме монитора активного канала. Монитор выполняет тот же программный фрагмент, что и контроллер, но свой результат в интерфейс не выдает. Этот результат передается в контроллер по сети межпроцессорной коммутации для взаимного сравнения. Два других канала находятся в режиме "холодного" резерва. Основной режим работы, обладая благодаря сравнению двух каналов достоверностью обнаружения возможного отказа одного из каналов "горячего" режима, практически равной 1, в то же время на 30% более экономичный по энергопотреблению, чем в прототипе.1. The main mode of operation of the 4-channel system is the configuration of the computing core "1 + 1", which means that one channel of the computing core operates in the "hot" active mode (controller), the second channel operates in the "hot" passive mode, i.e. . in monitor mode of the active channel. The monitor executes the same program fragment as the controller, but does not return its result to the interface. This result is transmitted to the controller via the interprocessor switching network for mutual comparison. The other two channels are in the cold reserve mode. The main mode of operation, due to the comparison of the two channels, has the reliability of detecting a possible failure of one of the channels of the "hot" mode, which is practically equal to 1, while at the same time it is 30% more economical in energy consumption than in the prototype.

2. Для операционной системы все каналы ("грани") идентичны, различаясь только физическими номерами. Любому каналу может быть присвоено одно из совокупности логических имен (идентификаторов), формируемых операционной системой в процессе работы. Так, исправный контроллер на внутренней мультиплексной шине последовательного информационного обмена получает шестнадцатеричное значение 9 (1001), ведущее оконечное устройство (ОУ) на внешней шине также имеет идентификатор 9. Монитору на внутренней шине и пассивному ОУ на внешней шине присваиваются идентификаторы 6. Исправные грани холодного резерва получают идентификаторы 2. Если одна из граней была неисправна, то она выключается и ей присваивается статус «первый отказ» (идентификатор 1), а отказавшей трижды - "неисправная" с идентификатором 0. В БУК старшей по приоритету грани присваивается статус «Ведущее ОУ» (7), следующим по приоритету граням присваивается статус «Пассивное ОУ» (4), а младшей по приоритету грани или отказавшей грани присваиваются те же коды, что и в БЦВС.2. For the operating system, all channels ("faces") are identical, differing only in physical numbers. Any channel can be assigned one of the set of logical names (identifiers) generated by the operating system during operation. So, a working controller on the internal multiplex serial data bus receives a hexadecimal value of 9 (1001), the master terminal device (DU) on the external bus also has identifier 9. The identifiers on the internal bus and passive op-amp on the external bus are assigned 6. Good faces of cold identifiers 2 receive the reserve. If one of the faces was faulty, it turns off and it is assigned the status of “first failure” (identifier 1), and of a failed one three times - “faulty” with identifier m 0. In the BUK, the priority face is assigned the status of “Leading Shelter” (7), the next highest face is assigned the status of “Passive Shelter” (4), and the least priority face or a failed face is assigned the same codes as in the BCVS .

3. На коротких ответственных участках рабочей циклограммы (старт, вывод на орбиту, отделение разделяющихся частей и некоторые другие задачи) работают три канала системы в режиме программного мажорирования обрабатываемой информации (пиропатроны - в режиме аппаратного мажорирования). Четвертый канал (при его исправности) находится в "холодном" резерве, т.е. выключен, но в системной таблице конфигурации он числится как работоспособный.3. On the short critical sections of the working sequence diagram (start, launch into orbit, separation of separable parts, and some other tasks), three channels of the system work in the mode of software majorization of the processed information (squibs in the mode of hardware majorization). The fourth channel (if it is in good condition) is in the “cold” reserve, i.e. off, but in the system configuration table it is listed as operational.

4. Благодаря симметрии каналов операционная система периодически осуществляет ротацию каналов с целью уменьшения дозы накопленной радиации и ее частичного рассасывания в выключенном режиме.4. Due to the symmetry of the channels, the operating system periodically rotates the channels in order to reduce the dose of accumulated radiation and partially absorb it in the off mode.

5. Вычислительное ядро каждого канала содержит два идентичных банка репрограммируемых постоянных запоминающих устройств (РПЗУ) с аппаратной возможностью перепрограммирования с Земли одного банка РПЗУ на фоне штатной работы с другим банком и запуска системы и ее работы из любого банка РПЗУ с проверкой корректности вновь введенного задания и постепенного выравнивания содержимого обоих банков.5. The computing core of each channel contains two identical banks of reprogrammable read-only memory devices (RPSUs) with the hardware ability to reprogram one RPSU bank from Earth against the background of regular operation with another bank and starting the system and its operation from any RPSU bank with checking the correctness of the newly entered task and gradual alignment of the contents of both banks.

6. Канал межпроцессорного обмена информацией в вычислительном ядре резервируется с помощью последовательного мультиплексного канала обмена информацией по ГОСТ Р 52070-2003 путем задания совмещенного режима работы каналов вычислительного ядра - "Оконечное Устройство-Монитор" (ОУ-М) (за исключением канала Контроллера).6. The channel of interprocessor information exchange in the computing core is reserved using a serial multiplex information exchange channel in accordance with GOST R 52070-2003 by setting the combined operation mode of the computing core channels - “Terminal Device-Monitor” (OU-M) (except for the Controller channel).

7. Выбор начальной конфигурации многоканального вычислительного ядра, в том числе и при наличии аппаратных отказов отдельных (дублированных) частей вычислительного ядра.7. The choice of the initial configuration of a multi-channel computing core, including in the presence of hardware failures of individual (duplicated) parts of the computing core.

8. Операционная система может быть настроена на отмену некоторых запретов при попытке ввода канала вычислительного ядра в активный режим при отрицательных результатах тестов проверки. Подобная возможность позволяет улучшить живучесть системы при возникновении сложных нарушений работы, вызванных, например, кратными сбоями.8. The operating system can be configured to cancel some prohibitions when trying to enter the channel of the computing core into active mode with negative test results. This feature allows you to improve the survivability of the system in the event of complex disruptions caused by, for example, multiple failures.

9. Проводится автономное тестирование и последующий ввод в синхронизм канала вычислительного ядра из холодного резерва.9. Autonomous testing is carried out and subsequent input into the synchronism of the channel of the computing core from the cold reserve.

10. Применяется алгоритм автономного проведения теста оперативного запоминающего устройства (ОЗУ) как фоновой задачи с определением места отказов ячеек ОЗУ.10. The algorithm for autonomous testing of random access memory (RAM) is used as a background task with determining the location of failure of RAM cells.

11. Вычислительный процесс контролируется с помощью сквозных счетчиков с определением точки отказа и по критерию прохождения обмена по всем информационным шинам.11. The computing process is controlled using end-to-end counters with the determination of the point of failure and by the criterion of passing the exchange on all information buses.

12. Осуществляется многофакторный контроль информационных обменов по мультиплексному и межпроцессорному каналам с формированием 16-разрядного интегрального признака - слова завершения обмена.12. Multifactor control of information exchanges via multiplex and interprocessor channels is carried out with the formation of a 16-bit integral feature - the words of the completion of the exchange.

13. Бортовое программное обеспечение организовано таким образом, что позволяет настраивать циклограмму работы вычислительного ядра с Земли, вводить коррекцию бортового программного обеспечения с помощью программных вставок, не затрагивая постоянное запоминающее устройство системы, и загружать программное обеспечение из наземного проверочно-пускового комплекса (НППК) с использованием мультиплексного канала.13. The on-board software is organized in such a way that it allows you to configure the cyclogram of the work of the computing core from the Earth, enter the correction of the on-board software using software inserts without affecting the system’s permanent storage device, and download the software from the ground-based test-launch complex (NPPT) with using the multiplex channel.

14. При длительном периоде функционирования, в процессе деградации системы из-за последовательных отказов - двух каналов, система продолжает функционирование в режиме "1+1", что гарантирует достоверное обнаружение могущего возникнуть третьего отказа одного из двух каналов, оставшихся работоспособными. Для идентификации отказавшего канала разработаны методы контроля, позволяющие реализовать идентификацию отказавшего канала с достоверностью, близкой к 1. Эти методы приведены в следующем разделе. Благодаря этому система способна функционировать до полного исчерпания функционального ресурса, т.е. вплоть до единственного канала, что повышает ее живучесть.14. During a long period of operation, in the process of degradation of the system due to successive failures - two channels, the system continues to operate in the "1 + 1" mode, which guarantees reliable detection of a third failure of one of the two channels that remained operational that could occur. To identify a failed channel, control methods have been developed that allow the identification of a failed channel with a reliability close to 1. These methods are given in the next section. Thanks to this, the system is able to function until the functional resource is completely exhausted, i.e. down to a single channel, which increases its survivability.

Может показаться, что большей надежности и живучести можно было бы добиться, увеличивая число каналов системы сверх выбранных четырех. Но увеличение кратности резервирования всегда являлось продуктом компромисса между желанием увеличить степень отказоустойчивости и получением приемлемых массогабаритных и энергетических характеристик. Каждый дополнительный канал увеличивает и массогабаритные характеристики, и затраты энергии. Кроме того, теоретические расчеты показывают, что для высоконадежных систем длительных сроков существования увеличение кратности резервирования более 4÷5 не имеет смысла, поскольку основное влияние на общую надежность системы начинают оказывать так называемые латентные (скрытые, т.е. трудно обнаружимые) неисправности, не выявляемые рабочими тестовыми процедурами. Наибольшую опасность представляют подобные скрытые отказы в механизмах контроля ошибок, реконфигурации и восстановления системы. Поскольку 100% обнаружение всех потенциально возможных неисправностей практически исключено, то латентные отказы имеют хотя и малую, но ненулевую вероятность существования. На длительных сроках существования они обесценивают излишнюю глубину резерва. По этим соображениям в предлагаемом изобретении выбрано 4-кратное резервирование.It might seem that greater reliability and survivability could be achieved by increasing the number of system channels over the selected four. But increasing the redundancy ratio has always been a product of a compromise between the desire to increase the degree of fault tolerance and obtaining acceptable weight and size and energy characteristics. Each additional channel increases both weight and size characteristics and energy consumption. In addition, theoretical calculations show that for highly reliable systems with long lifetimes, an increase in the redundancy ratio of more than 4–5 does not make sense, since the so-called latent (hidden, i.e. difficult to detect) malfunctions begin to have a major impact on the overall reliability of the system. identified by working test procedures. The greatest danger is represented by such hidden failures in the mechanisms of error control, reconfiguration, and system recovery. Since 100% detection of all potential faults is virtually eliminated, latent failures have a small but non-zero probability of existence. Over long periods of existence, they discount the excessive depth of the reserve. For these reasons, the proposed invention selected 4-fold reservation.

Система бортового комплекса управления (БКУ) содержит бортовую цифровую вычислительную систему 1 (БЦВС), блок управления и контроля 2 (БУК), состоящий из вычислительной системы 3 (ВС) и исполнительных плат 4 (ИП), пять блоков управления 5 (1БУ), 6 (2БУ), 7 (ЗБУ), 8 (4БУ) и 9 (5БУ), блок солнечных датчиков положения 10 (СДП), блок астродатчиков 11 (АД), комплекс 4-х управляющих двигателей-маховиков 12 (КУДМ), гироскопический измеритель вектора угловой скорости 13 (ГИВУС), пиротехнические устройства 14 (ПТ), внутреннюю мультиплексную шину последовательного информационного обмена 15 (МКИО-1), внешнюю по отношению к БКУ мультиплексную шину последовательного информационного обмена 16 (МКИО-2), внутреннюю параллельную шину обмена 17 между БУК 2 и блоками управления БУ 5-9, интерфейсы к блоку целевой аппаратуры 18 (ЦА), включающему в себя бортовую систему сбора данных 19 (БССД) и бортовой радиотехнический комплекс 20 (БРТК), и к служебным системам - к бортовой аппаратуре командно-измерительной системы 21 (БАКИС), телеметрической системе 22 (ТМС), системе обеспечения теплового режима 23 (СОТР), первой 24 (1СУ ОНА) и второй 25 (2СУ ОНА) системам управления остронаправленными антеннами, системе электроснабжения 26 (СЭС), системе ориентации солнечных батарей 27 (СОСБ), механическому устройству управления солнечными батареями 28 (МУБС), системе контроля электризации 29 (СКЭ).The system of the on-board control complex (BKU) contains an on-board digital computer system 1 (BTsVS), a control and control unit 2 (BUK), consisting of a computer system 3 (BC) and executive boards 4 (IP), five control units 5 (1BU), 6 (2BU), 7 (ZBU), 8 (4BU) and 9 (5BU), block of solar position sensors 10 (SDP), block of astro sensors 11 (HELL), a set of 4 control flywheel engines 12 (KUDM), gyroscopic angular velocity vector meter 13 (GIVUS), pyrotechnic devices 14 (PT), internal multiplex serial information bus data exchange 15 (MKIO-1), external multiplex bus for serial information exchange 16 (MKIO-2) external to the BCU, internal parallel exchange bus 17 between the BUK 2 and control units BU 5-9, interfaces to the target equipment block 18 (CA ), which includes the on-board data acquisition system 19 (BSSD) and the on-board radio complex 20 (BRTK), and to the service systems - the on-board equipment of the command-measuring system 21 (BAKIS), the telemetry system 22 (TMS), the thermal management system 23 (SOTR), the first 24 (1СУ ОНА) and the second 25 (2СУ О NA) control systems for highly directional antennas, power supply system 26 (SES), solar cell orientation system 27 (SOSB), mechanical solar battery control device 28 (MUBS), and electrification control system 29 (SEC).

Обмен между устройствами и смежными системами осуществляется по шинам МКИО-1, МКИО-2 и внутренней параллельной шине обмена 17 между БУК 2 и блоками управления БУ 5-9.The exchange between devices and related systems is carried out on the buses MKIO-1, MKIO-2 and the internal parallel bus exchange 17 between the BUK 2 and the control units BU 5-9.

Назначение БКУAppointment BKU

Приведенный выше состав БКУ предназначен для решения задач управления космическим аппаратом (КА), основной из которых является обеспечение требуемых условий функционирования бортовой целевой аппаратуры.The above composition of the spacecraft is designed to solve the problems of controlling a spacecraft (SC), the main of which is to provide the required operating conditions for onboard target equipment.

В задачи БКУ входит:The tasks of the BKU include:

- управление функционированием смежных систем, устройств и агрегатов КА;- management of the functioning of related systems, devices and components of the spacecraft;

- управление движением центра масс и угловым движением КА. В качестве исполнительных органов для управления движением центра масс и угловым движением КА БКУ использует двигатели коррекции, двигатели стабилизации и управляющие двигатели-маховики (вне участков коррекции орбиты);- control of the motion of the center of mass and the angular motion of the spacecraft. As the executive bodies for controlling the motion of the center of mass and the angular motion, the spacecraft BKU uses correction engines, stabilization engines and flywheel control engines (outside the orbit correction sections);

- построение и поддержание постоянной солнечной ориентации;- building and maintaining a constant solar orientation;

- инерциальная ориентация - трехосная стабилизация КА относительно заданного программного положения по информации гироскопический измеритель вектора угловой скорости (ГИВУС) с астрокоррекцией уходов ГИВУС по измерениям астродатчиков;- inertial orientation - triaxial stabilization of the spacecraft relative to a given program position according to the information of the gyroscopic angular velocity vector meter (GIVUS) with astro correction of the GIVUS drifts according to the measurements of astro sensors;

- выдача корректирующего импульса;- issuing a corrective pulse;

- "закрутка" для пассивной гироскопической стабилизации КА. Помимо управления динамикой КА БКУ в части взаимодействия со смежными системами и управления их работой реализует:- "spin" for passive gyroscopic stabilization of the spacecraft. In addition to controlling the dynamics of the spacecraft, BKU in terms of interaction with adjacent systems and managing their work implements:

- выдачу релейных команд управления (РКУ) и в том числе подачу/снятие электрического напряжения питания (в том числе с изменением полярности);- the issuance of relay control commands (RKU), including the supply / removal of electrical supply voltage (including with a change in polarity);

- выдачу цифровых команд управления;- issuing digital control commands;

- выдачу массивов цифровой информации;- issuing arrays of digital information;

- контроль и диагностику отдельных служебных систем;- monitoring and diagnostics of individual service systems;

- формирование бортовой шкалы времени (БШВ) с погрешностью ±10-6 с/с в течение всего срока активного существования КА на орбите.- the formation of the onboard time scale (BSA) with an error of ± 10 -6 s / s during the entire period of active spacecraft existence in orbit.

Связи между подсистемами БКУ реализованы следующим образом.The connections between the BKU subsystems are implemented as follows.

С внутренней информационной шиной 15 (МКИО-1) функционально связаны:Functionally connected with the internal information bus 15 (MKIO-1):

- входы-выходы блока астродатчиков 11, комплекса управляющих двигателей-маховиков 12, первые входы-выходы бортовой цифровой вычислительной системы 1 и блока управления и коммутации 2, первые входы-выходы первой 24 и второй 25 системы управления остронаправленными антеннами, блок целевой аппаратуры 18 и телеметрическая система 22 (ТМС);- inputs and outputs of the astro sensors block 11, the complex of control engines-flywheels 12, the first inputs and outputs of the on-board digital computer system 1 and the control and switching unit 2, the first inputs and outputs of the first 24 and second 25 control systems of highly directional antennas, the target equipment block 18 and telemetry system 22 (TMS);

- вход блока астродатчиков 11, входы-выходы гироскопического измерителя вектора угловой скорости 13 и блока солнечных датчиков положения 10 соединены между собой и связаны с выходом разовых команд (РК) блока управления и контроля 2.- the input of the block of astro sensors 11, the inputs and outputs of the gyroscopic meter of the angular velocity vector 13 and the block of solar position sensors 10 are interconnected and connected to the output of one-time commands (RC) of the control and monitoring unit 2.

Внутренняя информационная шина 17 параллельного интерфейса соединена со вторым входом-выходом блока управления и контроля 2 и функционально связана с первыми входами-выходами блоков управления 5, 6, 7, 8 и 9. Эти блоки управления обеспечивают связь и управление смежными системами, агрегатами и исполнительными органами КА под управлением блока управления и контроля 2. Блок управления и контроля 2 обеспечивает обмен информацией с БЦВС 1, с исполнительными органами и датчиками КА путем преобразования информации машинного формата в аналоговый вид, пригодный для управления исполнительными органами и обратного преобразования аналоговых сигналов исполнительных органов и датчиков в машинный код.The internal information bus 17 of the parallel interface is connected to the second input-output of the control and monitoring unit 2 and is functionally connected to the first inputs and outputs of the control units 5, 6, 7, 8, and 9. These control units provide communication and control of adjacent systems, units, and actuators spacecraft organs under the control of the control and monitoring unit 2. The control and control unit 2 provides information exchange with the BCVS 1, with the executive bodies and sensors of the spacecraft by converting machine-format information into analog video e, suitable for control of executive bodies and reverse conversion of analog signals of executive bodies and sensors into machine code.

Внешняя информационная шина 16 (МКИО-2) функционально связана:External information bus 16 (MKIO-2) is functionally connected:

- со вторыми входами-выходами бортовой цифровой вычислительной системы 1 (БЦВС) и первыми входами-выходами бортовой аппаратуры командно-измерительной системы 21 (БАКИС). На шине 16 МКИО-2 БАКИС 21 выступает как контроллер, а БЦВС 1 как оконечное устройство (ОУ);- with the second inputs and outputs of the on-board digital computer system 1 (BTSC) and the first inputs and outputs of the on-board equipment of the command-measuring system 21 (BAKIS). On bus 16 MKIO-2 BAKIS 21 acts as a controller, and the BCVS 1 as a terminal device (OU);

- второй вход блока управления и контроля 2 функционально связан с бортовой аппаратурой командно-измерительной системы 21, а второй выход блока управления и контроля 2 соединен со вторыми входами блоков управления 5, 6, 7, 8 и 9. Третий выход блока 2 функционально связан со вторым входом бортовой аппаратуры командно-измерительной системы 21;- the second input of the control and monitoring unit 2 is functionally connected to the on-board equipment of the command-measuring system 21, and the second output of the control and monitoring unit 2 is connected to the second inputs of the control units 5, 6, 7, 8, and 9. The third output of the unit 2 is functionally connected to the second input of the onboard equipment command-measuring system 21;

- выход первого блока управления 5 (1БУ) соединен с входом системы обеспечения теплового режима 23 и с первым входом двигательной установки 30 (ДУ);- the output of the first control unit 5 (1BU) is connected to the input of the thermal system 23 and to the first input of the propulsion system 30 (DU);

- ко второму выходу второго блока управления 6 (2БУ) подключены пиротехнические устройства 14;- pyrotechnic devices 14 are connected to the second output of the second control unit 6 (2BU);

- выход третьего блока управления 7 (3БУ) функционально связан с двигательной установкой 30 через ее второй вход;- the output of the third control unit 7 (3BU) is functionally connected to the propulsion system 30 through its second input;

- выход четвертого блока управления 8 (4БУ), для передачи релейных команд управления (РКУ), соединен со входом системы контроля электризации 29, с антенно-фидерной системой 31 (АФС) и блоком целевой аппаратуры 18;- the output of the fourth control unit 8 (4BU), for transmitting relay control commands (RCUs), is connected to the input of the electrification control system 29, with the antenna-feeder system 31 (AFS) and the target equipment unit 18;

- выход пятого блока управления 9 (5БУ) функционально связан с системой ориентации солнечных батарей 27 и механическим устройством управления солнечными батареями 28 и с входом системы электроснабжения 26;- the output of the fifth control unit 9 (5BU) is functionally connected with the orientation system of the solar panels 27 and the mechanical control device for the solar panels 28 and with the input of the power supply system 26;

- вторые входы первой 24 и второй 25 систем управления остронаправленными антеннами функционально связаны с антенно-фидерной системой 31 и с входом телеметрической системы 22;- the second inputs of the first 24 and second 25 control systems of highly directional antennas are functionally connected to the antenna-feeder system 31 and to the input of the telemetry system 22;

- второй вход антенно-фидерной системы 31 подключен к выходу бортовой аппаратуры командно-измерительной системы 21.- the second input of the antenna-feeder system 31 is connected to the output of the on-board equipment of the command-measuring system 21.

Состав и назначение целевой аппаратуры 18 (ЦА) и служебных систем приводится ниже.The composition and purpose of the target equipment 18 (CA) and service systems is given below.

Целевая аппаратура 18 обеспечивает выполнение основных научных и прикладных задач, запланированных для конкретного КА. В частности, на многих КА в составе целевой аппаратуры 18 имеются бортовой радиотехнический комплекс 20 (БРТК) и бортовая система сбора данных 19 (БССД). Например, в КА типа "Электро-Л", БРТК 20 и БССД 19 производят обработку и передачу многоспектральных снимков и данных о гелиофизической обстановке на высоте орбиты КА, а также выполнение телекоммуникационных функций. В состав комплекса служебных систем входят бортовая аппаратура командно-измерительной системы 21 (БАКИС), телеметрическая система 22 (ТМС), система электроснабжения 26 (СЭС), двигательная установка 30 (ДУ), система ориентации солнечных батарей 27 (СОСБ), механическое устройство управления солнечными батареями 28 (МУБС), система обеспечения тепловых режимов 23 (СОТР), пиротехнические устройства 14 (ПТ), система контроля электризации 29 (СКЭ), системы управления остронаправленными антеннами 24 и 25 (1СУ ОНА, 2СУ ОНА), предназначенные для обеспечения функционирования полезной нагрузки и космического аппарата в целом в соответствии с предъявляемыми требованиями.The target equipment 18 provides the implementation of the basic scientific and applied tasks planned for a particular spacecraft. In particular, on many spacecraft, the target equipment 18 has an on-board radio complex 20 (BRTK) and an on-board data acquisition system 19 (BSSD). For example, in spacecraft of the Electro-L type, BRTK 20 and BSSD 19, multispectral images and data on the heliophysical situation at the spacecraft’s orbit are processed and transmitted, as well as telecommunication functions are performed. The complex of service systems includes on-board equipment of the command and measuring system 21 (BAKIS), telemetry system 22 (TMS), power supply system 26 (SES), propulsion system 30 (DU), solar system orientation system 27 (SOSB), mechanical control device solar batteries 28 (MUBS), thermal management system 23 (SOTR), pyrotechnic devices 14 (PT), electrification control system 29 (SKE), highly directional antenna control systems 24 and 25 (1СУ ОНА, 2СУ ОНА) designed to provide functional payload and the spacecraft as a whole in accordance with the requirements.

Функциональные связи комплекса целевой аппаратуры 18 и комплекса служебных систем с шинами 15 (МКИО-1) и 16 (МКИО-2) и блоком управления и контроля 2 (БУК) приведены на фиг.1.Functional relationships of the complex of target equipment 18 and the complex of service systems with buses 15 (MKIO-1) and 16 (MKIO-2) and the control and monitoring unit 2 (BUK) are shown in Fig. 1.

Вычислительным ядром БКУ является Бортовая цифровая вычислительная система 1 (БЦВС), обеспечивающая выполнение вычислительных процессов в рамках задач, решаемых БКУ КА. Аппаратные средства БЦВС 1 включают:The computing core of the BKU is the On-Board Digital Computing System 1 (BTSVS), which ensures the performance of computational processes in the framework of the tasks solved by the BKU KA. BTsVS 1 hardware include:

- процессоры;- processors;

- память и контроллеры памяти;- memory and memory controllers;

- порты ввода-вывода;- input-output ports;

- интерфейсы к каналам информационного обмена: МКИО-1 15, МКИО-2 16, и внутреннему последовательному интерфейсу между четырьмя каналами ("гранями") БЦВС 1;- Interfaces to information exchange channels: MKIO-1 15, MKIO-2 16, and the internal serial interface between the four channels ("faces") of the BCVS 1;

- источники питания.- power supplies.

Программное обеспечение БЦВС 1 предназначено для решения полетных задач, а также для управления и диагностики смежных систем.The BCVS 1 software is intended for solving flight problems, as well as for controlling and diagnosing adjacent systems.

Составной частью БЦВС 1 являются мультиплексные каналы информационного обмена, под которыми понимается совокупность программных средств (драйверов), аппаратных средств (контроллеров) и линий передачи данных, осуществляющих информационный обмен цифровыми кодами, регламентированными стандартами и протоколами и представляющими собой двунаправленные, полудуплексные проводные цифровые линии с множеством передатчиков и приемников, подключаемых к линии передачи информации, с централизованным управлением потока данных, осуществляемым контроллером.A component of BTsVS 1 are multiplexed information exchange channels, which are understood as a combination of software (drivers), hardware (controllers) and data transmission lines that carry out information exchange of digital codes, regulated by standards and protocols, and which are bidirectional, half-duplex wired digital lines with a plurality of transmitters and receivers connected to the information transmission line, with centralized control of the data flow carried out to controller.

Структурно БЦВС 1 представляет собой четырехканальную ("четырехгранную") резервированную вычислительную систему, составленную из четырех функционально независимых каналов ("граней"). При полной исправности каналов один или два из них, в зависимости от решаемых в текущий момент задач, находятся в холодном резерве. Это означает, что при полной исправности БЦВС 1 имеет конфигурацию (1+1,2), что понимается как 1 канал активный (контроллер), еще один канал в горячем резерве пассивный (монитор), выполняющий те же программные фрагменты, что и контроллер, и два канала - в холодном резерве; или имеет конфигурацию (1+1+1, 1), что понимается как 1 канал активный (контроллер), еще два канала пассивные в горячем резерве (мониторы) и один канал - в холодном резерве.Structurally, the BCVS 1 is a four-channel (“tetrahedral”) redundant computing system composed of four functionally independent channels (“faces”). With full serviceability of the channels, one or two of them, depending on the tasks currently being solved, are in cold reserve. This means that, when fully operational, the BCVS 1 has the configuration (1 + 1.2), which is understood as 1 channel active (controller), another channel in the hot reserve passive (monitor), performing the same program fragments as the controller, and two channels - in a cold reserve; or has a configuration (1 + 1 + 1, 1), which is understood as 1 channel active (controller), two more channels passive in the hot standby (monitors) and one channel in the cold standby.

Алгоритм определения исправного канала основан на оценке достоверности его вычислений, подтверждаемой идентичностью выдаваемой информации по другому каналу (монитору). Благодаря этому высокая достоверность вычислений, практически близкая к 1, сохраняется при наличии двух исправных каналов, т.е. даже если другие два канала уже отказали. В этом случае основная трудность возникает при диагностировании - какой канал отказал в случае расхождения вычислений? Для решения этой проблемы каждый канал БЦВС 1 содержит встроенные средства аппаратного и программного контроля. Их действие позволяет с высокой вероятностью определить отказавший канал и вывести его из работы, оставив в системе последний исправный канал. Для этого применен способ многофакторного контроля информационных обменов по мультиплексному (МКИО) и межпроцессорному (МПО) каналам с формированием 16-разрядного интегрального признака - слова завершения обмена (СЗО). СЗО включает проверку битов четности при передаче информации, проверку числа успешно завершенных обменов, сообщения драйверов магистралей о возникших отклонениях. Применен способ контроля вычислительного процесса с помощью сквозных счетчиков с определением точки отказа и контроль по критерию прохождения обмена по всем шинам информационного обмена. Если все эти усилия не позволяют однозначно выявить один из двух отказавших каналов, то по команде с Земли система может быть выключена с последующим включением, во время которого каналы БЦВС 1 проходят интенсивную тестовую проверку, как при первом включении, позволяющую определить отказавший канал.The algorithm for determining a serviceable channel is based on an assessment of the reliability of its calculations, confirmed by the identity of the output information on another channel (monitor). Due to this, the high reliability of the calculations, almost close to 1, is preserved in the presence of two serviceable channels, i.e. even if the other two channels have already failed. In this case, the main difficulty arises when diagnosing - which channel failed in case of a discrepancy in the calculations? To solve this problem, each channel of the BCVS 1 contains built-in hardware and software control. Their action makes it possible to identify a failed channel and take it out of operation, leaving the last working channel in the system. To this end, a method of multifactor control of information exchanges over a multiplex (MKIO) and interprocessor (MPO) channel with the formation of a 16-bit integral feature - the word complete exchange (SZO) was used. SZO includes checking the parity bits during the transmission of information, checking the number of successfully completed exchanges, messages from the highway drivers about deviations. A method of controlling the computational process using end-to-end counters with determining the point of failure and monitoring by the criterion of passing the exchange on all buses of the information exchange is applied. If all these efforts do not make it possible to unambiguously identify one of the two failed channels, then, on command from the Earth, the system can be turned off and then turned on, during which the channels of the BCVS 1 pass an intensive test test, as at the first turn-on, which allows determining the failed channel.

Блоки управления 5, 6, 7, 8 и 9 (1БУ÷5БУ) предназначены для организации взаимодействия между цифровой вычислительной системой 3 (ВС БУК) и исполнительными органами и датчиками бортовой системы управления. Это могут быть как простые датчики (контакт, терморезистор), простые исполнительные органы (пиропатрон, нагреватель, клапан), так и электронные блоки, требующие прямых команд управления. В простейшем случае это команды управления питанием электронного блока.The control units 5, 6, 7, 8 and 9 (1BU ÷ 5BU) are intended for the organization of interaction between the digital computer system 3 (BC BUK) and the executive bodies and sensors of the onboard control system. It can be either simple sensors (contact, thermistor), simple actuators (squib, heater, valve), or electronic units that require direct control commands. In the simplest case, these are the power management commands of the electronic unit.

Блок управления и контроля 2 (БУК) обеспечивает обмен информацией с БЦВС 1, с исполнительными органами и датчиками КА путем преобразования информации машинного формата в аналоговый вид, пригодный для управления исполнительными органами и обратного преобразования аналоговых сигналов исполнительных органов и датчиков в машинный код.The control and monitoring unit 2 (BUK) provides the exchange of information with the BCVS 1, with the executive bodies and sensors of the spacecraft by converting machine-format information into an analog form suitable for controlling executive bodies and the reverse conversion of analog signals from executive bodies and sensors to a machine code.

На структурной схеме БКУ (фиг.1) отражены виды связи с учетом резервирования приборов и блоков БКУ. Резервирование реализовано:On the structural diagram of the BKU (figure 1) reflects the types of communication taking into account the reservation of devices and blocks BKU. Reservation implemented:

а) для БЦВС 1 - четырьмя гранями синхронно (по началу каждого такта) работающих вычислителей с межпроцессорным обменом в различных конфигурациях, определяемых программным обеспечением в зависимости от исправности каналов: (1+1+1, 1), (1+1+1, 0), (1+1, 1, 1), (1+1, 1, 0), (1+1, 0, 0), (1, 1, 0, 0), (1, 0, 0, 0). Здесь "1" означает исправный канал в режиме "Контроллера", или в "холодном резерве", "+1" означает работу исправного канала в режиме "Монитора", "0" означает неисправный канал;a) for BTsVS 1 - four faces of synchronously (at the beginning of each clock cycle) working computers with interprocessor exchange in various configurations determined by the software depending on the serviceability of the channels: (1 + 1 + 1, 1), (1 + 1 + 1, 0), (1 + 1, 1, 1), (1 + 1, 1, 0), (1 + 1, 0, 0), (1, 1, 0, 0), (1, 0, 0, 0). Here "1" means a working channel in the "Controller" mode, or in the "cold reserve", "+1" means a working channel in the "Monitor" mode, "0" means a faulty channel;

б) для астродатчика 11 - три моноблока, установленных на общем приборном основании с разнесенными осями визирования. Выбором схемы и числа одновременно задействованных астродатчиков управляет БЦВС 1. Оконечное устройство (далее по тексту ОУ) каждого астродатчика имеет свой логический адрес;b) for astro sensor 11 - three monoblocks mounted on a common instrument base with spaced axes of sight. The BCVS 1 controls the selection of the circuit and the number of simultaneously activated astro sensors. The terminal device (hereinafter referred to as the OA) of each astro sensor has its own logical address;

в) для гироскопического измерителя вектора угловой скорости 13 - прибор имеет в своем составе четыре гироблока, оси чувствительности которых ориентированы по образующим конуса вращения вокруг приборной оси ОХп с углом полураствора 54°44′08′′. Каждый гироблок в совокупности с системой термостатирования, вторичным источником питания и электронной частью объединен в измерительный канал со своим независимым выходом. Исходная конфигурация выбирается из 4-х возможных базовых "троек", при отказе одного гироблока остается единственная "тройка" без резервирования;c) for a gyroscopic measuring instrument of angular velocity vector 13 — the instrument incorporates four gyroblocks whose sensitivity axes are oriented along the generatrices of the rotation cone around the instrument axis OXp with a half-angle of 54 ° 44′08 ′ ′. Each gyroblock in combination with a temperature control system, a secondary power source and an electronic part is combined into a measuring channel with its own independent output. The initial configuration is selected from 4 possible basic “triples”, in case of failure of one gyro block, the only “troika” remains without reservation;

г) для комплекса управляющих двигателей-маховиков 12 (блоков КУДМ) - четыре, но программно может быть парирован отказ только одного блока.d) for a set of control engines-flywheels 12 (KUDM blocks) - four, but the failure of only one block can be countered by software.

д) солнечные датчики положения 10 - дублированы;e) solar position sensors 10 - duplicated;

е) блоки силовой автоматики (исполнительные платы 4) 3-кратно резервированы, управляются по мажоритарному принципу, имея дублированные шины в качестве источника информации.f) power automation units (executive boards 4) are 3 times redundant, controlled by the majority principle, having duplicated buses as a source of information.

Внутри вычислительной системы 3 блока управления и контроля 2 (БУК) (фиг.2) все грани обмениваются между собой по типу «каждый с каждым».Inside the computing system 3 of the control unit 2 (BUC) (FIG. 2), all faces are exchanged among themselves according to the “each with each” type.

На фиг.2: 1, 2, 3, 4 - грани БУК 2 вычислителя БУК; А - активное состояние канала, Z - пассивное состояние канала, K, L, M - последовательные каналы обмена с исполнительными платами 4 (3 грани), работающими с внешними подсистемами.In Fig.2: 1, 2, 3, 4 - the edges of the BUK 2 of the BUK calculator; A - active state of the channel, Z - passive state of the channel, K, L, M - serial communication channels with executive boards 4 (3 faces), working with external subsystems.

Аппаратура БУК взаимодействует с дублированной линией связи канала МКИО-1 в БКУ. Сообщения от БЦВС принимают все включенные грани БУК. Ответ БЦВС передает только одна (например, первая) грань БУК. Остальные грани БУК работают в режиме монитора. Если средствами системы контроля и диагностики обнаружится неисправность грани, являющейся ведущей, ее передатчик блокируется, и функции оконечного устройства передаются следующей по порядку грани БУК. Выходная информация вычислительной системы БУК представляет собой (преимущественно) набор разовых команд (РК), который с точки зрения машинного формата является упорядоченным массивом битов.The BUK equipment interacts with the duplicated communication line of the MKIO-1 channel in the BCU. Messages from the BCVS are received by all included faces of the BUK. The response of the BCVS is transmitted only by one (for example, the first) face of the BUK. The remaining faces of the beech work in monitor mode. If by means of the monitoring and diagnostic system a malfunction of the leading face is detected, its transmitter is blocked, and the terminal device functions are transferred to the next in the order of the beech edge. The output information of the BUK computer system is (mainly) a set of one-time commands (RC), which from the point of view of the machine format is an ordered array of bits.

Внешний канал БУК автономный, магистральный по ГОСТ Р 52070-2003. Основой БУК являются типовые электронные платы, скомпонованные в секции по функциональным признакам. Секция представляет собой технологическую сборку, предназначенную для оптимизации внутренних связей и устройств БУК с внешними абонентами БКУ, что приводит к уменьшению габаритно-массовых характеристик.The external channel of the BUK is autonomous, main in accordance with GOST R 52070-2003. The basis of the BUK are typical electronic boards arranged in a section according to functional features. The section is a technological assembly designed to optimize the internal communications and devices of the ACU with external subscribers of the ACU, which leads to a decrease in overall mass characteristics.

Канал обмена по ГОСТ Р 52070-2003 реализован на базе микросхемы NHi-1582ETGW (основная и резервная линии), работающей в режиме оконечного устройства или монитора.The exchange channel according to GOST R 52070-2003 is implemented on the basis of the NHi-1582ETGW chip (main and backup lines) operating in the terminal device or monitor mode.

Межпроцессорный канал обмена - на основе встроенного в кристалл последовательного порта, используемого в синхронном режиме на выдачу, и отдельный канал на прием, скорость обмена - 2,5 Мбит/с.Inter-processor communication channel - based on the serial port integrated into the chip, used in synchronous mode for delivery, and a separate channel for reception, the exchange speed is 2.5 Mbps.

Внутриблочный последовательный канал связи с устройствами, работающими на исполнительные органы, и устройствами приема информации с внешних подсистем, выполнен трехканальным с возможностями реконфигурации. Синхронизацию работы вычислительной системы БУК и БЦВС осуществляется по команде, принимаемой из БЦВС в формате 4 (синхронизация) в начале каждого цикла.The intra-block serial communication channel with devices operating on executive bodies and devices for receiving information from external subsystems is made three-channel with reconfiguration capabilities. The synchronization of the work of the BEC computer system and the BCVS is carried out by a command received from the BCVC in the 4 format (synchronization) at the beginning of each cycle.

Обмен информацией между процессором и выходными устройствами производится «канал в канал». Мажоритирование выходной информации производится на выходных коммутирующих ключах. Мажоритирование входной информации производится программным способом.The exchange of information between the processor and the output devices is "channel to channel". Majorization of output information is performed on the output switching keys. Majorization of input information is done programmatically.

Все сигналы выдаются на линию через ТТЛ-инверторы с открытым коллектором на выходе. Все линии подходят к каждому из исполнительных устройств. Выходы ответных данных должны изначально находиться в Z-состоянии.All signals are sent to the line through TTL inverters with an open collector at the output. All lines are suitable for each of the actuators. The outputs of the response data must initially be in the Z-state.

Байтовый канал обмена образован из последовательного синхронного канала БУК, на котором выполняется перевязка между 4-мя гранями вычислительной системы БУК и 3-мя гранями исполнительных плат (К, L, М), фиг.2.A byte exchange channel is formed from a serial synchronous channel BUK, on which ligation is performed between 4 faces of the BUK computer system and 3 faces of executive boards (K, L, M), Fig.2.

Для коммутации цепей применены n-канальные транзисторные ключи на МОП-полевых транзисторах. Выходные коммутаторы для связи БУК с исполнительными органами БКУ и смежными системами имеют три канала. На коммутаторах организовано восстановление информации по мажоритарному принципу.For switching circuits, n-channel transistor switches are used on MOS field-effect transistors. The output switches for communication of the ACU with the executive bodies of the ACU and related systems have three channels. The switches organized recovery of information on a majority basis.

Таким образом, аппаратный состав блока управления и контроля (БУК), многошинная архитектура и управление конфигурацией и восстановлением системы в соответствии со стратегией, реализующей через программное обеспечение 14 вышеизложенных свойств системы, позволяют достичь предельной живучести по отношению к отказам граней БЦВС, вычислительной системы БУК и исполнительных плат БУК, т.е. работать вплоть до последней грани в каждой из этих подсистем, за счет управления циклическим замещением резерва обеспечить лучшие возможности для рассасывания низко-энергетической ионизации электронной аппаратуры, снизить общее энергопотребление и сохранить ресурс.Thus, the hardware composition of the control and monitoring unit (BCC), multi-bus architecture, and configuration management and system recovery in accordance with the strategy that implements through the software 14 of the above system properties allow reaching ultimate survivability with respect to failures of the BCVS, BEC computing system and executive boards BUK, i.e. work down to the last facet in each of these subsystems, by controlling the cyclic replacement of the reserve, provide the best opportunities for the absorption of low-energy ionization of electronic equipment, reduce overall energy consumption and save a resource.

Источники информацииInformation sources

1. Патент РФ 2413975, G06F 11/00, опубл. 10.03.2011.1. RF patent 2413975, G06F 11/00, publ. 03/10/2011.

2. Патент РФ 2387000, G06F 11/16, опубл. 20.04.2010.2. RF patent 2387000, G06F 11/16, publ. 04/20/2010.

3. Патент РФ 2333529, G06F 15/16, опубл. 10.09.2008.3. RF patent 2333529, G06F 15/16, publ. 09/10/2008.

Claims (6)

1. Способ формирования 4-канальной отказоустойчивой системы бортового комплекса управления повышенной живучести и эффективного энергопотребления, заключающийся в 3-кратном резервировании каналов управления, отличающийся тем, что формируют 4-й канал управления, каждый канал включает вычислительную и исполнительную системы, устанавливают основным режимом работы такую конфигурацию вычислительного ядра, при котором осуществляют работу одного канала вычислительного ядра в «горячем» активном режиме, то есть в режиме контроллера активного канала, второго канала - в «горячем» пассивном режиме, то есть в режиме монитора активного канала, а в двух других каналах устанавливают режим "холодного" резерва, принимают, что для операционной системы все каналы идентичны, различаясь только физическими номерами, и любому каналу может быть присвоено одно из совокупности логических имен (идентификаторов), формируемых операционной системой в процессе работы, при этом благодаря симметрии каналов с помощью операционной системы периодически осуществляют ротацию каналов и тем самым уменьшают дозы накопленной радиации и способствуют ее частичному рассасыванию в выключенном режиме, причем при длительном периоде функционирования, в процессе деградации системы бортового комплекса управления из-за последовательных отказов двух каналов, продолжают осуществлять функционирование одного канала в «горячем» активном режиме и второго канала - в «горячем» пассивном режиме, выявляют возможный третий отказ одного из двух каналов, оставшихся работоспособными, и осуществляют функционирование системы бортового комплекса управления до полного исчерпания функционального ресурса, то есть вплоть до единственного канала.1. The method of forming a 4-channel fault-tolerant system of the onboard control system for increased survivability and efficient energy consumption, which consists in 3-fold redundancy of control channels, characterized in that they form the 4th control channel, each channel includes a computing and executive systems, set the main mode of operation such a configuration of the computational core, in which one channel of the computational core is operated in the "hot" active mode, that is, in the active controller mode channel, the second channel - in the "hot" passive mode, that is, in the active channel monitor mode, and in the other two channels set the "cold" reserve mode, accept that for the operating system all channels are identical, differing only in physical numbers, and to any channel one of the set of logical names (identifiers) generated by the operating system during operation can be assigned, while due to the symmetry of the channels using the operating system, the channels are periodically rotated and thereby reduce t doses of accumulated radiation and contribute to its partial resorption in the off mode, and with a long period of operation, in the process of degradation of the on-board control system system due to successive failures of two channels, one channel continues to operate in the “hot” active mode and the second channel "Hot" passive mode, identify a possible third failure of one of the two channels that remained operational, and carry out the functioning of the system of the onboard control system for about the complete exhaustion of a functional resource, that is, up to a single channel. 2. Способ по п.1, отличающийся тем, что каналы межпроцессорного обмена диагностической информацией в вычислительном ядре и в исполнительном ядре резервируют с помощью последовательного мультиплексного канала обмена информацией путем задания совмещенного режима работы каналов этих вычислительных ядер - "Оконечное Устройство - Монитор" (за исключением канала Контроллера), а вычислительное ядро в каждом из четырех каналов содержит два идентичных банка репрограммируемого постоянного запоминающего устройства с аппаратной возможностью перепрограммирования с Земли одного банка на фоне штатной работы с другим банком и запуска системы и ее работы из любого банка репрограммируемого постоянного запоминающего устройства с последующим выравниванием содержимого банков.2. The method according to claim 1, characterized in that the channels of interprocessor exchange of diagnostic information in the computing core and in the executive core are reserved using a serial multiplex information exchange channel by setting the combined mode of operation of the channels of these computing cores - "Terminal Device - Monitor" (for exception of the Controller channel), and the computational core in each of the four channels contains two identical banks of reprogrammable read-only memory with hardware programming from the ground of a bank on a background of staff working with another bank, and run the system and its operation of any bank reprogrammiruemogo permanent memory, followed by alignment of the contents of banks. 3. Способ по п.1, отличающийся тем, что осуществляют выбор начальной конфигурации многоканального вычислительного ядра, в том числе и при наличии аппаратных отказов отдельных дублированных частей вычислительного ядра.3. The method according to claim 1, characterized in that the initial configuration of the multi-channel computing core is selected, including in the presence of hardware failures of individual duplicated parts of the computing core. 4. Способ по п.1, отличающийся тем, что операционную систему бортового комплекса управления настраивают на отмену некоторых запретов при попытке ввода канала вычислительного ядра в активный режим при отрицательных результатах тестов проверки, а бортовое программное обеспечение организовывают таким образом, что позволяет настраивать циклограмму работы вычислительного ядра с Земли, вводить коррекцию бортового программного обеспечения с помощью программных вставок, не затрагивая постоянное запоминающее устройство системы, и загружать программное обеспечение из наземного проверочно-пускового комплекса с использованием мультиплексного канала информационного обмена.4. The method according to claim 1, characterized in that the operating system of the on-board control complex is configured to cancel some prohibitions when trying to enter the channel of the computing core into active mode with negative test results, and the on-board software is organized in such a way that allows you to configure the operation sequence computing core from the Earth, enter on-board software correction using software inserts without affecting the system’s read-only memory, and load rogrammnoe provision of ground verification-starting complex using multiplex traffic channel. 5. Способ по п.1, отличающийся тем, что применяют многофакторный контроль информационных обменов по мультиплексному и межпроцессорному каналам с формированием 16-разрядного интегрального признака - слова завершения обмена, позволяющего подробно идентифицировать текущее состояние системы, осуществляют контроль вычислительного процесса с помощью сквозных счетчиков с определением точки отказа и контроль по критерию прохождения обмена по всем шинам информационного обмена.5. The method according to claim 1, characterized in that multifactor control of information exchanges over multiplex and interprocessor channels is used with the formation of a 16-bit integral feature - the word completion of the exchange, which allows to identify the current state of the system in detail, monitor the computing process using end-to-end counters with determination of the point of failure and control by the criterion of passing the exchange on all buses of information exchange. 6. 4-канальная отказоустойчивая система бортового комплекса управления повышенной живучести и эффективного энергопотребления, содержащая бортовую цифровую вычислительную систему, отличающаяся тем, что система управления содержит блок управления и контроля, состоящий из вычислительной системы и исполнительных плат, пять блоков управления, блок солнечных датчиков положения, блок астродатчиков, комплекс управляющих двигателей-маховиков, гироскопический измеритель вектора угловой скорости, внутреннюю мультиплексную шину последовательного информационного обмена, внешнюю по отношению к системе бортового комплекса управления мультиплексную шину последовательного информационного обмена, внутреннюю параллельную шину обмена между блоком управления и контроля и блоками управления, интерфейсы к блоку целевой аппаратуры, включающему в себя бортовую систему сбора данных и бортовой радиотехнический комплекс, к пиротехническим устройствам и к смежным системам - к бортовой аппаратуре командно-измерительной системы, к телеметрической системе, к системе обеспечения теплового режима, первой и второй системам управления остронаправленными антеннами, к системам электроснабжения, ориентации солнечных батарей, механическому устройству управления солнечными батареями и к системе контроля электризации, с возможностью обмена между устройствами и смежными системами по внутренней и внешней шинам последовательного информационного обмена и внутренней параллельной шине обмена между блоком управления и контроля и блоками управления, при этом с внутренней информационной шиной функционально связаны входы-выходы блока астродатчиков, комплекса управляющих двигателей-маховиков, первые входы-выходы бортовой цифровой вычислительной системы и блока управления и контроля, интерфейсы к первым входам-выходам первой и второй системы управления остронаправленными антеннами, блоку целевой аппаратуры и телеметрической системе, вход блока астродатчиков, входы-выходы гироскопического измерителя вектора угловой скорости и блока солнечных датчика положения соединены между собой и связаны с выходом разовых команд блока управления и контроля, а внутренняя информационная шина параллельного интерфейса соединена со вторым входом-выходом блока управления и контроля и функционально связана с первыми входами-выходами блоков управления, внешняя информационная шина функционально связана со вторыми входами-выходами бортовой цифровой вычислительной системы и первыми входами-выходами бортовой аппаратуры командно-измерительной системы, причем на внешней мультиплексной шине последовательного информационного обмена бортовая аппаратура командно-измерительной системы выступает как контроллер, а бортовая цифровая вычислительная система как оконечное устройство, второй вход блока управления и контроля функционально связан с бортовой аппаратурой командно-измерительной системы, второй выход блока управления и контроля соединен со вторыми входами блоков управления, а его третий выход функционально связан со вторым входом бортовой аппаратурой командно-измерительной системы, выход первого блока управления соединен с входом системы обеспечения теплового режима и с первым входом двигательной установки, ко второму выходу второго блока управления подключены пиротехнические устройства, выход третьего блока управления функционально связан с двигательной установкой через ее второй вход, выход четвертого блока управления соединен со входом системы контроля электризации, с антенно-фидерной системой и блоком целевой аппаратуры, выход пятого блока управления функционально связан с системой ориентации солнечных батарей, механическим устройством управления солнечными батареями и с входом системы электроснабжения, вторые входы первой и второй систем управления остронаправленными антеннами функционально связаны с антенно-фидерной системой и с входом телеметрической системы, а второй вход антенно-фидерной системы подключен к выходу бортовой аппаратуры командно-измерительной системы. 6. 4-channel fault-tolerant system of the onboard control system for increased survivability and efficient energy consumption, comprising an onboard digital computer system, characterized in that the control system comprises a control and monitoring unit consisting of a computer system and executive boards, five control units, a solar position sensor unit , astro sensors block, flywheel control engine complex, gyroscopic angular velocity vector meter, internal serial multiplexer bus information exchange external to the on-board control system system; multiplex serial data exchange bus, internal parallel exchange bus between the control and monitoring unit and control units, interfaces to the target equipment unit, which includes an on-board data acquisition system and on-board radio complex, pyrotechnic devices and related systems - to the on-board equipment of the command-measuring system, to the telemetry system, to the heat supply system about the regime, the first and second control systems for highly directional antennas, to power supply systems, orientation of solar panels, a mechanical solar control device and to an electrification control system, with the possibility of exchanging between devices and related systems via internal and external serial data bus and internal parallel bus exchange between the control and monitoring unit and control units, while the inputs / outputs b are functionally connected to the internal information bus eye of astro sensors, a set of control engines-flywheels, the first inputs and outputs of the on-board digital computer system and control and monitoring unit, interfaces to the first inputs and outputs of the first and second control systems of highly directional antennas, the target equipment unit and the telemetry system, the input of the astro sensors unit, the inputs are the outputs of the gyroscopic meter of the angular velocity vector and the solar position sensor unit are interconnected and connected to the output of one-time commands of the control and monitoring unit, and the internal the formation bus of the parallel interface is connected to the second input-output of the control and monitoring unit and is functionally connected to the first inputs and outputs of the control units, the external information bus is functionally connected to the second inputs and outputs of the on-board digital computer system and the first inputs and outputs of the on-board equipment of the command-measuring system moreover, on the external multiplex serial data exchange bus, the on-board equipment of the command-measuring system acts as a controller, and the on-board digital computer system as a terminal device, the second input of the control and monitoring unit is functionally connected to the on-board equipment of the command-measuring system, the second output of the control and monitoring unit is connected to the second inputs of the control units, and its third output is functionally connected to the second input of the on-board equipment measuring system, the output of the first control unit is connected to the input of the thermal system and to the first input of the propulsion system, to the second output of the second pyrotechnic devices are connected, the output of the third control unit is functionally connected to the propulsion system through its second input, the output of the fourth control unit is connected to the input of the electrification control system, with the antenna-feeder system and the target equipment unit, the output of the fifth control unit is functionally connected to the orientation system solar panels, with a mechanical solar control device and with an input of a power supply system, the second inputs of the first and second control systems are acutely The direction of antennas operatively connected to the antenna-feeder system and to the input of the telemetry system, and the second input of the antenna-feeder system is connected to the output of the onboard apparatus command-measuring system.
RU2011127926/08A 2011-07-08 2011-07-08 Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications RU2449352C1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
RU2011127926/08A RU2449352C1 (en) 2011-07-08 2011-07-08 Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
RU2011127926/08A RU2449352C1 (en) 2011-07-08 2011-07-08 Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications

Publications (1)

Publication Number Publication Date
RU2449352C1 true RU2449352C1 (en) 2012-04-27

Family

ID=46297637

Family Applications (1)

Application Number Title Priority Date Filing Date
RU2011127926/08A RU2449352C1 (en) 2011-07-08 2011-07-08 Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications

Country Status (1)

Country Link
RU (1) RU2449352C1 (en)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2650910C2 (en) * 2016-09-13 2018-04-18 Федеральное государственное бюджетное учреждение науки Институт космических исследований Российской академии наук Method of adaptive reservation of electronic instrument units of spacecraft on-board equipment under influence of ionizing radiation
RU2665227C2 (en) * 2016-06-22 2018-08-28 Акционерное общество "Научно-исследовательский институт Авиационного оборудования" Architecture of fail-safe information switching system
RU2665252C1 (en) * 2017-08-04 2018-08-28 Федеральное государственное бюджетное образовательное учреждение высшего образования "Томский государственный университет систем управления и радиоэлектроники" (ТУСУР) Redundant four-channel digital control system
RU2735655C1 (en) * 2020-02-23 2020-11-05 Российская Федерация, от имени которой выступает Государственная корпорация по космической деятельности "РОСКОСМОС" Spacecraft control method
RU201248U1 (en) * 2020-05-12 2020-12-04 федеральное государственное бюджетное образовательное учреждение высшего образования «Томский государственный университет систем управления и радиоэлектроники» FOUR-CHANNEL CONTROL SYSTEM
RU2778366C1 (en) * 2021-09-14 2022-08-17 Александр Сергеевич Букирёв Reservation method of channels of structural and functional modules of airborne digital computers on the basis of intelligent diagnostic system under conditions of integrated modular avionics

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0653708B1 (en) * 1993-10-15 2000-08-16 Hitachi, Ltd. Logic circuit having error detection function, redundant resource management method, and fault tolerant system using it
RU2333529C1 (en) * 2007-07-02 2008-09-10 Федеральное государственное унитарное предприятие "Научно-производственное объединение "АВРОРА" Three-channel control system
EP1625484B1 (en) * 2003-02-28 2009-09-23 Maxwell Technologies, Inc. Self-correcting computer
RU2387000C1 (en) * 2008-09-01 2010-04-20 Федеральное государственное унитарное предприятие научно-исследовательский институт "Субмикрон" Three-channel standby control system
RU2413975C2 (en) * 2008-11-17 2011-03-10 Федеральное государственное унитарное предприятие Научно-исследовательский институт авиационного оборудования Method and computing system for fault-tolerant processing of information of aircraft critical functions

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0653708B1 (en) * 1993-10-15 2000-08-16 Hitachi, Ltd. Logic circuit having error detection function, redundant resource management method, and fault tolerant system using it
EP1625484B1 (en) * 2003-02-28 2009-09-23 Maxwell Technologies, Inc. Self-correcting computer
RU2333529C1 (en) * 2007-07-02 2008-09-10 Федеральное государственное унитарное предприятие "Научно-производственное объединение "АВРОРА" Three-channel control system
RU2387000C1 (en) * 2008-09-01 2010-04-20 Федеральное государственное унитарное предприятие научно-исследовательский институт "Субмикрон" Three-channel standby control system
RU2413975C2 (en) * 2008-11-17 2011-03-10 Федеральное государственное унитарное предприятие Научно-исследовательский институт авиационного оборудования Method and computing system for fault-tolerant processing of information of aircraft critical functions

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
RU2665227C2 (en) * 2016-06-22 2018-08-28 Акционерное общество "Научно-исследовательский институт Авиационного оборудования" Architecture of fail-safe information switching system
RU2650910C2 (en) * 2016-09-13 2018-04-18 Федеральное государственное бюджетное учреждение науки Институт космических исследований Российской академии наук Method of adaptive reservation of electronic instrument units of spacecraft on-board equipment under influence of ionizing radiation
RU2665252C1 (en) * 2017-08-04 2018-08-28 Федеральное государственное бюджетное образовательное учреждение высшего образования "Томский государственный университет систем управления и радиоэлектроники" (ТУСУР) Redundant four-channel digital control system
RU2735655C1 (en) * 2020-02-23 2020-11-05 Российская Федерация, от имени которой выступает Государственная корпорация по космической деятельности "РОСКОСМОС" Spacecraft control method
RU201248U1 (en) * 2020-05-12 2020-12-04 федеральное государственное бюджетное образовательное учреждение высшего образования «Томский государственный университет систем управления и радиоэлектроники» FOUR-CHANNEL CONTROL SYSTEM
RU2778366C1 (en) * 2021-09-14 2022-08-17 Александр Сергеевич Букирёв Reservation method of channels of structural and functional modules of airborne digital computers on the basis of intelligent diagnostic system under conditions of integrated modular avionics

Similar Documents

Publication Publication Date Title
RU2449352C1 (en) Method creating four-channel fail-safe system for on-board high-fault tolerance and energy efficient control complex and use thereof in space applications
CN110002005B (en) Reconfigurable micro-nano satellite system architecture and satellite system reconfiguration method
EP2153328B1 (en) Data processing system, data processing method, and apparatus
RU2670941C9 (en) Dual-channel architecture with ccdl excess links
RU2333528C2 (en) Computer-controlled fail-safe system
CN108153374B (en) High orbit satellite integrated electronic computer system and control method
CN104199440B (en) Four-unit three-bus redundancy heterogeneous GNC (guidance navigation control) system
CN107077103B (en) Bidirectional architecture
Lala et al. A design approach for ultrareliable real-time systems
CN111306997A (en) Electric system and electric control method of carrier rocket
CN107276710B (en) Time trigger Ethernet method for diagnosing faults based on time synchronization condition monitoring
RU2527191C1 (en) Backed-up multichannel computer system
CN113127270A (en) Cloud computing-based 2-out-of-3 safety computer platform
US7206877B1 (en) Fault tolerant data communication network
EP3877256A2 (en) Three lane bit-for-bit remote electronic unit
CN115168114A (en) Satellite-borne integrated electronic system based on COTS device
WO2012154092A1 (en) Configurable input/output processor
CN111858456A (en) Arrow-mounted full-triple-modular redundancy computer system architecture
RU2392194C1 (en) Aircraft navigation and control onboard digital computer (obdc)
US10991235B2 (en) Fire-prevention control unit
RU2629454C2 (en) Method for forming fault-tolerant integrated control system (ics) and fault-tolerant ics
Yuehua et al. Distributed storage system for satellite platform based on SpaceWire network: SpaceWire missions and applications, short paper
Vladimirova et al. Wireless fault-tolerant distributed architecture for satellite platform computing
RU193697U1 (en) RESERVED CONTROLLER FOR SPACE EQUIPMENT SYSTEMS
Koczela A three-failure-tolerant computer system