WO2015152167A1 - 冗長系制御装置及びその系切替方法 - Google Patents

冗長系制御装置及びその系切替方法 Download PDF

Info

Publication number
WO2015152167A1
WO2015152167A1 PCT/JP2015/059970 JP2015059970W WO2015152167A1 WO 2015152167 A1 WO2015152167 A1 WO 2015152167A1 JP 2015059970 W JP2015059970 W JP 2015059970W WO 2015152167 A1 WO2015152167 A1 WO 2015152167A1
Authority
WO
WIPO (PCT)
Prior art keywords
standby
control output
active
standby system
control
Prior art date
Application number
PCT/JP2015/059970
Other languages
English (en)
French (fr)
Inventor
慶一 齋藤
Original Assignee
日本信号株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日本信号株式会社 filed Critical 日本信号株式会社
Priority to KR1020167029652A priority Critical patent/KR20160138203A/ko
Priority to CN201580017680.0A priority patent/CN106233260A/zh
Publication of WO2015152167A1 publication Critical patent/WO2015152167A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2023Failover techniques
    • G06F11/2028Failover techniques eliminating a faulty processor or activating a spare
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/18Error detection or correction of the data by redundancy in hardware using passive fault-masking of the redundant circuits
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2035Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant without idle spare hardware
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/20Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements
    • G06F11/202Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant
    • G06F11/2048Error detection or correction of the data by redundancy in hardware using active fault-masking, e.g. by switching out faulty elements or by switching in spare elements where processing functionality is redundant where the redundant components share neither address space nor persistent storage
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2201/00Indexing scheme relating to error detection, to error correction, and to monitoring
    • G06F2201/85Active fault masking without idle spares
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/40Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass for recovering from a failure of a protocol instance or entity, e.g. service redundancy protocols, protocol state redundancy or protocol service redirection

Definitions

  • the present invention relates to a redundant system control device including an active system and a standby system and a system switching method thereof.
  • a dual system consisting of two systems, a main system and a sub system, is a method to prevent the system from shutting down completely by switching to the sub system and continuing operation when a failure occurs in the main system. It is.
  • This method is applied to a system that requires a high level of publicity and a high level of safety that do not allow system down, such as a train control system.
  • a first interlock control system that is an active system (main system) and a second interlock control system that is a standby system (secondary system). It is always operating.
  • the active system passes a control output CRC (Cyclic Redundancy Check), which is a control calculation result, to the standby system via the mirror memory.
  • CRC Cyclic Redundancy Check
  • the standby system compares the CRC with the CRC of the control output that is the control calculation result of the own system, and outputs a failure signal if they do not match. As a result, switching from the active system to the standby system is prohibited, and discontinuity of control output due to system switching is prevented.
  • Patent Document 1 requires a function and a circuit configuration for comparing operation results between the active system and the standby system. For this reason, there is a limit to shortening the system switching time, resulting in high costs.
  • the active system and the standby system do not interfere with information transmission / reception via the mirror memory. Must be placed in close physical proximity. For this reason, when it becomes necessary to arrange the active system and the standby system physically apart from each other, it becomes difficult to cope with this. Furthermore, since a relay for switching from the active system to the standby system is required, the cost increases.
  • CBTC Communication Based Train Control
  • Patent Document 2 a dual-system on-board controller that calculates the position of its own train and performs brake control based on control information from the ground is used, and a standby double is used for output of transmission data from the on-board controller to the ground.
  • System configuration the input of received data from the ground and the train control performed based on the received data are configured in a parallel dual system.
  • a mechanism is provided to switch the position information notification to the ground controller to the standby system that has been on standby to increase the operating rate.
  • each of the leading vehicle and the tail vehicle is equipped with a dual system on-board control device, and from the main system by a control command from the cab of the leading vehicle and a control command from the cab of the tail vehicle.
  • Switching to the secondary system is performed. That is, in the dual system on-vehicle control device mounted on the leading vehicle, a switching operation from the main system to the slave system is performed in accordance with a control command from the cab of the leading vehicle. Further, in the dual system on-board control device mounted on the last vehicle, a switching operation from the main system to the subordinate system is performed by a control command from the cab of the last vehicle.
  • the redundant system control device includes an active system and a standby system.
  • the active system and the standby system operate synchronously with each other.
  • the control output of the active system is stopped and the control output of the standby system is used.
  • the active system and the standby system operate in synchronization with each other, so that discontinuity of control output due to system switching can be prevented.
  • the active system when either one configures the active system, the other configures the standby system. That is, the active system and the standby system have the same relationship, and there is no distinction between the primary system and the secondary system.
  • the control output of the active system is stopped and the control output of the standby system is used.
  • failure detection information is given to the standby system from the active system, so that the system is smoothly switched from the active system to the standby system.
  • the function and circuit configuration for comparing the calculation results between the active system and the standby system are not required. For this reason, cost reduction is achieved with shortening of system switching time.
  • system switching depends on whether a failure has been detected in the active system, and processing such as comparing the calculation results between the active system and the standby system via a mirror memory is not necessary. There is no need to place them close to each other. If it becomes necessary to physically separate the active system and the standby system, this can be easily dealt with. Furthermore, since a relay for switching from the active system to the standby system is not required, the system switching time can be shortened and the cost can be reduced.
  • the control output of the standby system if the active system does not detect a failure in the next cycle, stop the control output of the standby system.
  • the control output of the operational system is a detection operation for a transient failure, and therefore the operational system is continuously used.
  • the operation system it is preferable to stop the operation of the operation system when the operation system further detects a failure after stopping the control output of the operation system and generating the control output in the standby system.
  • further failure detection by the active system means that the active system is in a continuous failure state, so that the operation of the active system is stopped to ensure safety.
  • the active system and the standby system may have mutually independent forms and may be arranged at different positions. As described above, whether the active system is switched to the standby system depends on whether the active system detects a failure, and the operation result is compared between the active system and the standby system via the mirror memory. There is no need for. Therefore, when it becomes necessary to physically separate the active system and the standby system, this can be easily dealt with.
  • the active system and the standby system are arranged separately for the first vehicle and the last vehicle of the train.
  • two dual-system on-board control devices which are conventionally mounted on the leading vehicle and the dual-system on-vehicle control device mounted on the last vehicle, It can be halved to one dual system on-board control device by the operation system provided in the vehicle and the standby system provided in the last vehicle. Therefore, a significant cost reduction can be achieved.
  • the redundant control device includes an active system 11 and a standby system 12.
  • the active system 11 and the standby system 12 perform a synchronous operation.
  • the active system 11 and the standby system 12 are conceptually equivalent and not in a master-slave relationship.
  • the operation system 11 and the standby system 12 are equipped with known hardware such as the CPUs 111 and 121 constituting the control unit and a synchronization circuit 32 for causing them to perform a synchronization operation, and perform a synchronization operation.
  • Information transmission between the active system 11 and the standby system 12 is assumed to be serial transmission.
  • the control output S31 of the active system 11 or the control output S32 of the standby system 12 is connected to the control target device 5 via the external interface unit 112 or 122 and the control output line 33.
  • failure detection information is given to the standby system 12, and then the control output of the active system 11 is stopped and the control output of the standby system 12 is used.
  • failure detection information is given to the standby system 12 from the active system 11, so that system switching is smoothly performed from the active system 11 to the standby system 12.
  • control output S31 of the operation system 11 is supplied to the control target device 5 through the control output line 33.
  • control output S32 of the standby system 12 is cut off, as with the operational system 11, it receives information from the control target device 5 and operates equivalently to prepare for an abnormality.
  • the cycle is set to the correct one, and the cycle timer of the standby system 12 is set in accordance with the timer of the active system 12 via the synchronization line 32.
  • the systems 11 and 12 are synchronized.
  • the operation system 11 detects a failure
  • the operation system 11 notifies the standby system 12 of the failure detection information S12 through the line 31, and the control output S31 of the operation system 11 is sent at the next cycle system switching.
  • the control output S32 of the standby system 12 is used.
  • failure detection information is given to the standby system 12 from the active system 11, so that system switching is smoothly performed from the active system 11 to the standby system 12. .
  • the system switching depends on whether the operational system 11 detects a failure. Unlike the prior art, there is no need for processing such as comparing the operation results between the active system 11 and the standby system 12 via the mirror memory, so there is no need to place them in a physically close state. For example, as shown in FIG. 1, when it becomes necessary to physically arrange the active system 11 and the standby system 12 with a distance L1, it is possible to easily cope with this.
  • the information transmission method between the active system 11 and the standby system 12 is serial transmission. Thereby, information transmission can be performed without using Ethernet (registered trademark), RS-485, or RS-422.
  • the operation system 11 detects a failure, and the operation system 11 notifies the standby system 12 of failure detection information.
  • the control output S31 of the active system 11 is stopped (blocked), and the control output S32 of the standby system 12 is used instead.
  • the failure detection information notification from the operation system 11 to the standby system 12 is not performed. This means that the failure of the operational system 11 in the third period was a transient one that recovered within one period. Therefore, in the fifth period, the control output S31 of the standby system 12 is stopped, and the control output S31 of the operational system 11 is used instead.
  • the operation system 11 detects a failure, and the operation system 11 notifies the standby system 12 of failure detection information.
  • the control output S31 of the active system 11 is stopped, and the control output S32 of the standby system 12 is used instead.
  • the operation system 11 continuously detects a failure, the failure detection information is notified from the operation system 11 to the standby system 12, and the control output S32 of the standby system 12 is used. Even in the eighth cycle, the operation system 11 continuously detects a failure, the failure detection information is notified from the operation system 11 to the standby system 12, and the control output S32 is generated from the standby system 12. Since this state means that a pending failure has occurred in the active system 11, the operation of the active system 11 is stopped and the control output S32 of the standby system 12 is used.
  • the standby system 12 is an active system and the active system 11 is a standby system
  • the above-described explanation may be read as the fault detection information S21 as the active system 12 and the standby system 11.
  • the redundant control device according to the present invention is applied to a train control device.
  • the operation system 11 and the standby system 12 are arranged separately for the first vehicle T1 and the last vehicle Tn, among trains composed of n cars of vehicles T1, T2,.
  • the operation system 11 and the standby system 12 are connected by lines 31 and 32. Data transmission between the active system 11 and the standby system 12 is serial transmission.
  • two dual-system on-board control devices that are conventionally mounted on the leading vehicle T1 and the dual-system on-vehicle control device mounted on the last vehicle Tn are provided.
  • the operating system 11 provided in the leading vehicle T1 and the standby system 12 provided in the last vehicle Tn can be halved to one dual-system on-board controller. Therefore, a significant cost reduction can be achieved.
  • the system switching time from the active system 11 to the standby system 12 is shortened, the signal idle time generated by the switching is shortened. For this reason, it becomes possible to control the train control more densely, for example, to shorten the train interval and increase the operation efficiency.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Quality & Reliability (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Hardware Redundancy (AREA)
  • Safety Devices In Control Systems (AREA)
  • Electric Propulsion And Braking For Vehicles (AREA)
  • Maintenance And Management Of Digital Transmission (AREA)

Abstract

 主系及び従系の区別がなく、系切り替え時間を短縮することができるコストの安価な冗長系制御装置及びその系切替方法を提供する。 冗長系制御装置は、運用系11と待機系12とを含む。運用系及び待機系は、互いに同期動作をする。運用系が誤りを検知したときは、故障が確定したかどうかに関わらず、運用系の制御出力を停止し、待機系の制御出力を制御対象機器7に供給する。

Description

冗長系制御装置及びその系切替方法
 本発明は、運用系と待機系とを含む冗長系制御装置及びその系切替方法に関する。
 主系と従系の2系統から構成される二重系システムは、主系に障害が発生したとき、従系に切り替え、稼働を持続することにより、システムが全面的に停止するのを防ぐ手法である。この手法は、システムダウンの許されない高度の公共性、高度の安全性が要求されるシステム、例えば列車制御システムなどに適用される。例えば、特許文献1に記載された並列二重系電子連動装置では、運用系(主系)である第1の連動制御系と、待機系(従系)である第2の連動制御系とを常時動作させている。運用系は、ミラーメモリを介して、待機系に制御演算結果である制御出力のCRC(Cyclic Redundancy Check)を渡す。待機系は、そのCRCと、自系の制御演算結果である制御出力のCRCとを比較し、不一致の場合は故障信号を出力する。これにより、運用系から待機系への切り替えを禁止し、系切替による制御出力の不連続を防止する。
 しかし、特許文献1に記載された二重系システムは、運用系と待機系との間で演算結果を比較する機能、回路構成が必要である。このため、系切替時間の短縮に限界があり、コスト高にもなる。
 また、ミラーメモリを介して、運用系と待機系との間で演算結果を比較するものであるため、運用系と待機系とを、ミラーメモリを介した情報送受信に支障を生じないように、物理的に近接した状態で配置しなければならない。このため、運用系と待機系とを物理的に離して配置する必要が生じた場合には、これに対応することが困難になる。更に、運用系から待機系への切り替えのためのリレーが必要になるため、コスト高になる。
 二重系システムの別の従来例として、特許文献2にCBTC(Communication Based Train Control)が開示されている。このCBTCでは、自列車の位置を演算し、地上からの制御情報に基づきブレーキ制御を行なう二重系の車上制御装置を、車上制御装置から地上への送信データの出力については待機二重系構成としている。また、地上からの受信データの入力と、この受信データに基づいて行なう列車制御については並列二重系の構成としている。そして、二重系車上制御装置の主系故障時に、地上制御装置への位置情報通知を、待機していた従系に切り替える機構を設け、稼働率を上げるようになっている。
 実際には、先頭車両及び最後尾車両のそれぞれに、二重系車上制御装置を搭載し、先頭車両の運転台からの制御指令及び最後尾車両の運転台からの制御指令によって、主系から従系への切り替え操作が行われる。即ち、先頭車両に搭載された二重系車上制御装置では、先頭車両の運転台からの制御指令によって、その主系から従系への切り替え操作が行われる。また、最後尾車両に搭載された二重系車上制御装置では、最後尾車両の運転台からの制御指令によって、その主系から従系への切り替え操作が行われる。
 特許文献2に開示された構成の場合には、先頭車両及び最後尾車両のそれぞれに、二重系車上制御装置を搭載する必要があるため、やはり、この場合にもコスト高になる。
特開平9-319401号公報 特開2009-201335号公報
 本発明は、主系及び従系の区別がなく、系切り替え時間を短縮することができるコストの安価な冗長系制御装置及びその切替方法を提供することである。
 上述した課題を解決するため、本発明に係る冗長系制御装置は、運用系と、待機系とを含む。前記運用系及び前記待機系は、互いに同期動作をする。前記運用系が誤りを検知したときは、故障検知情報を前記待機系に与えた後、前記運用系の制御出力を停止し、前記待機系の制御出力を用いる。
 上述したように、本発明に係る冗長系制御装置では、運用系及び待機系は、互いに同期動作をしているから、系切替による制御出力の不連続を防止することができる。
 二重系において、何れか一方が運用系を構成しているときは、他方は待機系を構成する。すなわち、運用系及び待機系は、同格的な関係にあり、主系及び従系の区別はない。
 また、本発明に係る系切替方法では、運用系が故障を検知したときは、故障検知情報を待機系に与えた後、前記運用系の制御出力を停止し、前記待機系の制御出力を用いる。待機系の制御出力が用いられる前に、待機系には、運用系から故障検知情報が与えられているので、運用系から待機系にスムーズに系切替が実行される。従来と異なって、運用系と待機系との間で演算結果を比較する機能や回路構成が不要である。このため、系切替時間の短縮化とともに、コストダウンが達成される。
 また、系切替は、運用系が故障を検知したがどうかに依存し、ミラーメモリを介して、運用系と待機系との間で演算結果を比較する等の処理も不要であるから、物理的に近接した状態で配置する必要もない。運用系と待機系とを物理的に離して配置する必要が生じた場合には、これに簡単に対応することができる。更に、運用系から待機系への切り替えのためのリレーが不要になるため、系切替時間の短縮化、及び、コストダウンが達成される。
 好ましくは、運用系の制御出力を停止し待機系の制御出力を用いた(切り替えた)後、次の周期に、運用系が故障を検知しなかったときは、待機系の制御出力を停止し、運用系の制御出力を用いる。これは、運用系による故障検知が、一過的故障に対する検知動作であったことを意味するので、引き続き運用系を用いるということを意味する。
 一方、運用系の制御出力を停止し、待機系に制御出力を生じさせた後、運用系が更に故障を検知したときは、運用系の動作を停止させることが好ましい。これは、運用系による更なる故障検知は、運用系が継続的故障状態あることを意味するから、運用系の動作を停止させ、安全性を確保する趣旨である。
 一つの態様として、運用系及び待機系は、互いに独立する形態を持ち、互いに異なる位置に配置されていてもよい。前述したように、運用系を待機系に切り替えるかどうかは、運用系が故障を検知したがどうかに依存し、ミラーメモリを介して、運用系と待機系との間で演算結果を比較する等の必要がない。従って、運用系と待機系とを物理的に離して配置する必要が生じた場合には、これに簡単に対応することができる。
 具体的適用例として、列車制御への適用を挙げることができる。この場合には、運用系及び待機系は、列車の先頭車両及び最後尾車両にそれぞれ分けて配置される。この配置によれば、従来、先頭車両に搭載された二重系車上制御装置、及び最後尾車両に搭載された二重系車上制御装置の2つの二重系車上制御装置を、先頭車両に設けられた運用系、及び、最後尾車両に設けられた待機系による1つの二重系車上制御装置に半減することができる。よって、大幅なコストダウンが図られる。
 以上述べたように、本発明によれば、主系及び従系の区別がなく、系切り替え時間を短縮することができるコストの安価な冗長系制御装置及びその切替方法を提供することができる。
本発明に係る冗長系制御装置の構成を示すブロック図である。 本発明に係る冗長系制御装置を列車制御装置に適用した例を示す図である。
 図1を参照すると、本発明に係る冗長系制御装置は、運用系11と、待機系12とを含む。運用系11及び待機系12は、同期動作をする。運用系11及び待機系12は、概念的には同格の関係にあり、主従関係にはない。これらの運用系11及び待機系12は、制御部を構成するCPU111,121、これらに同期動作をさせるための同期回路32等、周知のハードウエアを備え、同期動作をする。運用系11及び待機系12の相互間の情報伝送は、シリアル伝送とする。
 運用系11の制御出力S31、あるいは待機系12の制御出力S32は、外部インターフェース部112または122、及び制御出力用回線33を介して、制御対象機器5と接続される。運用系11が故障を検知したときは、故障検知情報を待機系12に与え、その後、運用系11の制御出力を停止し、待機系12の制御出力を用いる。待機系12の制御出力が用いられる前に、待機系12には、運用系11から故障検知情報が与えられているので、運用系11から待機系12にスムーズに系切替が実行される。
 通常の動作状態では、運用系11の制御出力S31が、制御出力用回線33を通って制御対象機器5に供給される。待機系12の制御出力S32は遮断されているが、運用系11と同様に、制御対象機器5からの情報を受け等価に動作して異常に備えている。運用系11が正常に動作しているときは、その周期を正しいものとして、待機系12の周期タイマを、同期回線32を介して、運用系12のタイマに合わせてセットする等して、両系11,12の同期をとる。
 次に、運用系11が故障を検知したときは、回線31を通して、運用系11が待機系12に故障検知情報S12を通知し、次の周期の系切替時に、運用系11の制御出力S31を停止(遮断)し、待機系12の制御出力S32を用いる。
 運用系11及び待機系12は、互いに同期動作をしているから、系切替による制御出力S31及びS32の不連続を防止することができる。従来と異なって、運用系11と待機系12との間で演算結果を比較する機能や回路構成が不要である。これによって、系切替時間の短縮化とともに、コストダウンが達成される。
 また、待機系12の制御出力が用いられる前に、待機系12には、運用系11から故障検知情報が与えられているので、運用系11から待機系12にスムーズに系切替が実行される。
 更に、系切替は、運用系11が故障を検知したがどうかに依存する。従来と異なり、ミラーメモリを介して、運用系11と待機系12との間で演算結果を比較する等の処理も不要であるから、物理的に近接した状態で配置する必要もない。例えば、図1に示すように、運用系11と待機系12とを物理的に距離L1を隔てて配置する必要が生じた場合には、これに簡単に対応することができるのである。
 運用系11と待機系12とを物理的に距離L1を隔てて配置した場合、運用系11と待機系12との間の情報伝送方式を、シリアル伝送とする。これにより、イーサネット(登録商標)や、RS-485やRS-422を使用することなく、情報伝送を行うことができる。
 更に、運用系11から待機系12への切り替えのためのリレーが不要になる。このため、系切替時間の短縮化、及びコストダウンが達成される。
 運用系11の制御出力S31を停止し、待機系12の制御出力S32に切り替えた後、次の周期で、運用系11が故障を検知しなかったときは、待機系12の制御出力を停止し、運用系11の制御出力に切り替える。これは、運用系11による故障検知が、一過的故障に対する検知動作であったことを意味するので、引き続き運用系11を用いるということを意味する。
 一方、運用系11の制御出力S31を停止し、待機系12の制御出力S32に切り替えた後、運用系11が更に故障を検知したときは、運用系11の動作を停止させる。これは、運用系11による更なる故障検知は、運用系11に継続的故障を生じていることを意味するから、その動作を停止させる趣旨である。以上の動作及びその他の動作を、表1にまとめて示した。
Figure JPOXMLDOC01-appb-T000001
 表1において、第3周期において、運用系11が故障検知をし、運用系11から待機系12に故障検知情報通知がなされる。第4周期では、運用系11の制御出力S31を停止(遮断)し、それに代わって、待機系12の制御出力S32を用いる。
 第4周期では、運用系11が故障を検知しなかったので、運用系11から待機系12への故障検知情報通知がなされない。このことは、第3周期における運用系11の故障は、1周期内に回復する一過性のものであったことを意味する。そこで、第5周期では、待機系12の制御出力S31を停止し、それに代わって、運用系11の制御出力S31を利用する。
 次に、第6周期において、運用系11が故障検知をし、運用系11から待機系12に故障検知情報通知がなされる。第7周期では、運用系11の制御出力S31を停止し、それに代わって、待機系12の制御出力S32を用いる。
 第7周期では、運用系11が継続して故障検知をし、運用系11から待機系12に故障検知情報通知がなされ、待機系12の制御出力S32を用いる。第8周期でも、運用系11が継続して故障検知をし、運用系11から待機系12に故障検知情報通知がなされ、待機系12から制御出力S32が生じる。この状態は、運用系11に係属故障が生じていることを意味するから、運用系11の動作を停止し、待機系12の制御出力S32を用いる。
 説明は省略するが、待機系12を運用系とし、運用系11を待機系とした場合は、運用系12及び待機系11とし、故障検知情報S21として、上述した説明を読み替えればよい。
 次に、本発明に係る冗長系制御装置を列車制御装置に適用した図2を参照して説明する。この適用例では、運用系11及び待機系12は、車両T1,T2,…,Tnによるn両編成でなる列車のうち、先頭車両T1及び最後尾車両Tnにそれぞれ分けて配置されている。運用系11及び待機系12の間は、回線31,32によって接続されている。運用系11及び待機系12の間のデータ伝送は、シリアル伝送とする。
 この配置によれば、従来、先頭車両T1に搭載された二重系車上制御装置、及び最後尾車両Tnに搭載された二重系車上制御装置の2つの二重系車上制御装置を、先頭車両T1に設けられた運用系11、及び最後尾車両Tnに設けられた待機系12による1つの二重系車上制御装置に半減することができる。よって、大幅なコストダウンが図れる。
 また、既に説明したように、運用系11から待機系12への系切替時間が短縮されるため、切替によって生じる信号空送時間が短縮される。このため、列車制御をち密化し、例えば、列車間隔を詰めて運転効率を上げる等の制御を行うことが可能になる。
 以上、好ましい実施例を参照して本発明を詳細に説明したが、本発明はこれらに限定されるものではなく、当業者であれば、その基本的技術思想および教示に基づき、種々の変形例を想到できることは自明である。
 11 運用系
 12 待機系
 S12,S21 故障検知情報

Claims (10)

  1.  運用系と、待機系とを含む冗長系制御装置であって、
     前記運用系及び前記待機系は、互いに同期動作をし、
     前記運用系が誤りを検知したときは、故障検知情報を前記待機系に与えた後、前記運用系の制御出力を停止し、前記待機系の制御出力を用いる、ことを特徴とする冗長系制御装置。
  2.  前記待機系の制御出力を用いた後、前記運用系で誤りを検知しなかったときは、前記運用系の制御出力を用いる、請求項1に記載の冗長系制御装置。
  3.  前記待機系の制御出力を用いた後、前記運用系が更に誤りを検知したときは、前記運用系の故障を確定し、前記運用系の動作を停止させる、請求項1に記載の冗長系制御装置。
  4.  前記運用系及び前記待機系は、互いに独立する形態を持ち、互いに異なる位置に配置されている、請求項1乃至3いずれか1つの項に記載の冗長系制御装置。
  5.  前記運用系及び待機系は、列車の先頭車両及び最後尾車両にそれぞれ分けて配置される、請求項4に記載の冗長系制御装置。
  6.  前記運用系及び待機系の間の情報伝送は、シリアル伝送による、請求項1に記載の冗長系制御装置。
  7.  前記運用系及び前記待機系はそれぞれ、CPUとインターフェース部とを備え、前記インターフェース部から出力される制御出力を、制御出力用回線を介して制御対象機器に供給する、請求項1または6に記載の冗長系制御装置。
  8.  運用系と待機系とを含む冗長系制御装置の系切替方法であって、
     前記運用系及び前記待機系を、互いに同期動作させ、
     前記運用系が誤りを検知したときは、故障検知情報を前記待機系に与え、
     前記運用系の制御出力を停止して、前記待機系の制御出力を用いる、ことを特徴とする系切替方法。
  9.  前記運用系の制御出力を停止して、前記待機系の制御出力を用いる次の周期に、運用系が故障を検知しなかったときは、前記待機系の制御出力を停止し、前記運用系の制御出力を用いる、請求項8に記載の系切替方法。
  10.  前記運用系の制御出力を停止して、前記待機系の制御出力を用いる次の周期に、運用系が更に故障を検知したときは、前記運用系の動作を停止させる、請求項8に記載の系切替方法。
PCT/JP2015/059970 2014-03-31 2015-03-30 冗長系制御装置及びその系切替方法 WO2015152167A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
KR1020167029652A KR20160138203A (ko) 2014-03-31 2015-03-30 여분을 갖는 시스템 제어 장치 및 그의 시스템 절체 방법
CN201580017680.0A CN106233260A (zh) 2014-03-31 2015-03-30 冗余系统控制装置及其系统切换方法

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2014073382A JP2015194971A (ja) 2014-03-31 2014-03-31 冗長系制御装置
JP2014-073382 2014-03-31

Publications (1)

Publication Number Publication Date
WO2015152167A1 true WO2015152167A1 (ja) 2015-10-08

Family

ID=54240489

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2015/059970 WO2015152167A1 (ja) 2014-03-31 2015-03-30 冗長系制御装置及びその系切替方法

Country Status (4)

Country Link
JP (1) JP2015194971A (ja)
KR (1) KR20160138203A (ja)
CN (1) CN106233260A (ja)
WO (1) WO2015152167A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112550313A (zh) * 2019-09-26 2021-03-26 通用汽车环球科技运作有限责任公司 通过云计算的容错嵌入式汽车应用程序

Families Citing this family (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6165199B2 (ja) * 2015-07-09 2017-07-19 三菱電機株式会社 無線通信システム
DE112017005762B4 (de) * 2016-12-13 2024-05-29 Hitachi Astemo, Ltd. Fahrzeugsteuervorrichtung
CN108515928A (zh) * 2018-04-28 2018-09-11 安徽江淮汽车集团股份有限公司 用于车身控制器的冗余控制方法及系统
EP3813307A4 (en) * 2018-06-25 2022-03-23 LG Electronics, Inc. ELECTRONIC CONTROL UNIT FOR COMMUNICATION
CN109358591B (zh) 2018-08-30 2020-03-13 百度在线网络技术(北京)有限公司 车辆故障处理方法、装置、设备及存储介质
CN110877584A (zh) * 2019-11-28 2020-03-13 安徽中车瑞达电气有限公司 一种双头矿用电机车的驾驶室操纵互锁方法
CN115071790B (zh) * 2022-08-22 2022-11-22 中国铁道科学研究院集团有限公司通信信号研究所 一种应用于c3级列车运行控制的并列系控制方法及系统

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH06177864A (ja) * 1992-12-01 1994-06-24 Nec Commun Syst Ltd 障害検出回路
JP2005242404A (ja) * 2004-02-24 2005-09-08 Hitachi Ltd コンピュータシステムの系切替方法
JP2010003081A (ja) * 2008-06-19 2010-01-07 Hitachi Ltd 演算処理装置多重化制御システム
WO2013088491A1 (ja) * 2011-12-12 2013-06-20 三菱電機株式会社 列車情報管理装置および列車情報管理方法
JP2013164763A (ja) * 2012-02-13 2013-08-22 Mitsubishi Electric Corp 二重化システム系切替制御装置

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP3208060B2 (ja) 1996-05-27 2001-09-10 三菱電機株式会社 並列二重系電子連動装置
JP5042066B2 (ja) 2008-02-25 2012-10-03 株式会社日立製作所 列車制御システム
US20130118589A1 (en) * 2011-11-15 2013-05-16 Mks Instruments, Inc. Toroidal Plasma Channel with Varying Cross-Section Areas Along the Channel

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH06177864A (ja) * 1992-12-01 1994-06-24 Nec Commun Syst Ltd 障害検出回路
JP2005242404A (ja) * 2004-02-24 2005-09-08 Hitachi Ltd コンピュータシステムの系切替方法
JP2010003081A (ja) * 2008-06-19 2010-01-07 Hitachi Ltd 演算処理装置多重化制御システム
WO2013088491A1 (ja) * 2011-12-12 2013-06-20 三菱電機株式会社 列車情報管理装置および列車情報管理方法
JP2013164763A (ja) * 2012-02-13 2013-08-22 Mitsubishi Electric Corp 二重化システム系切替制御装置

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112550313A (zh) * 2019-09-26 2021-03-26 通用汽车环球科技运作有限责任公司 通过云计算的容错嵌入式汽车应用程序

Also Published As

Publication number Publication date
CN106233260A (zh) 2016-12-14
JP2015194971A (ja) 2015-11-05
KR20160138203A (ko) 2016-12-02

Similar Documents

Publication Publication Date Title
WO2015152167A1 (ja) 冗長系制御装置及びその系切替方法
WO2017107665A1 (zh) 一种用于列车控制的安全计算机系统
EP2723623B1 (en) Railway signaling system with redundant controllers
US9367375B2 (en) Direct connect algorithm
EP2705994A1 (en) Control arrangement for a rail vehicle
CN101700783B (zh) 一种列控中心系统平台
WO2018113763A1 (zh) 基于轨道交通的计算机平台
WO2021110013A1 (zh) 一种基于离散的高速冗余切换的输入输出装置
JP5042066B2 (ja) 列車制御システム
US9053245B2 (en) Partial redundancy for I/O modules or channels in distributed control systems
CA2997979C (en) Warm or hot standby track card module for use on a wayside of a railway system
KR100840243B1 (ko) 산업용 컴퓨터를 이용한 지상 열차제어장치용결함허용시스템
US9665447B2 (en) Fault-tolerant failsafe computer system using COTS components
JP5025402B2 (ja) 高安全制御装置
CN108243023B (zh) 基于轨道交通的计算机平台
JP6063339B2 (ja) 列車制御システム
US9311212B2 (en) Task based voting for fault-tolerant fail safe computer systems
KR101808618B1 (ko) 철도시스템 기반의 고 안전성 이중화 시스템
KR20150052398A (ko) 열차 제어 시스템 및 열차 제어 방법
EP3118052B1 (en) Train information management device
JP2007134906A (ja) 監視制御装置
US10621031B2 (en) Daisy-chain of safety systems
WO2016010521A1 (en) Partial redundancy for i/o modules or channels in distributed control systems
JP6286285B2 (ja) 制御システム及び鉄道信号システム
JP6234388B2 (ja) 2重系制御装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 15773375

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase
ENP Entry into the national phase

Ref document number: 20167029652

Country of ref document: KR

Kind code of ref document: A

122 Ep: pct application non-entry in european phase

Ref document number: 15773375

Country of ref document: EP

Kind code of ref document: A1