WO2016119946A1 - Bus guardian in a data bus - Google Patents
Bus guardian in a data bus Download PDFInfo
- Publication number
- WO2016119946A1 WO2016119946A1 PCT/EP2015/077780 EP2015077780W WO2016119946A1 WO 2016119946 A1 WO2016119946 A1 WO 2016119946A1 EP 2015077780 W EP2015077780 W EP 2015077780W WO 2016119946 A1 WO2016119946 A1 WO 2016119946A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- data
- output
- controller
- control system
- driver module
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F11/00—Error detection; Error correction; Monitoring
- G06F11/07—Responding to the occurrence of a fault, e.g. fault tolerance
- G06F11/0703—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
- G06F11/0706—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment
- G06F11/0745—Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in an input/output transactions management context
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/08—Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
- H04L43/0823—Errors, e.g. transmission errors
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L12/40006—Architecture of a communication node
- H04L12/40032—Details regarding a bus interface enhancer
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L12/40169—Flexible bus arrangements
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40208—Bus networks characterized by the use of a particular bus standard
- H04L2012/40215—Controller Area Network CAN
Definitions
- the invention relates to a control system.
- the invention relates to securing a connectable to a data bus control system against a fault condition.
- a control system such as aboard a motor vehicle, is connected to a data bus through which it can communicate with other control systems or controllers. Some of these controllers or systems may perform the control functions that are relevant to the safety of an operator or bystanders in the environment. For example, an internal combustion engine or a braking device can be controlled on board a motor vehicle. If there is a malfunction in one of the control systems or equipment, then si ⁇ cherish that no data is transmitted over the data bus that impair the function of another control system or device and can thus compromise the security of a controlled Pro ⁇ zesses.
- the data bus may include, for example, a CAN bus.
- a control unit of the control system is connected by means of a driver module with the CAN bus.
- the control unit is configured to detect a fault condition automatically and disable the driver ⁇ building block in case of error.
- a dedicated output of the control unit is connected to a corresponding enable input of the driver module.
- a further control device may be provided which monitors certain operations of the first control device and detects a fault condition. An error condition is detected ⁇ fixed, so the second control unit switches off the driver module via its enable input. This requires a logical combination of the shutdown signals of both control units.
- a driver block must be used which has an enabled release input. If the driver module is switched off, it provides übli ⁇ chate an error signal to the first control device. This or the other controller must then usually determine the reason for the shutdown. There is also an error in the first
- Control device a fault in the second controller and an error in the driver block in question.
- connections or links of signals may be faulty.
- the error signal itself can be faulty. To correctly assign the error, therefore, different signal paths between the control units and the driver block must be checked. This check can be costly and require signals to be output on the data bus for fault determination purposes only and are not directed to another controller or system.
- a control system includes a first controller, a second controller, and a driver for a data bus.
- the first control device comprises a data output, which is connected to a data input of the driver module, and a monitoring device for deactivating the data output in the event of an error.
- a deactivation signal of the second control device for the driver module is routed to a data input of the first control device and the first control device is directed to deactivate the data output in response to an error signal at the second input.
- the driver module may have a reduced number of connections, so that the driver ⁇ block can be made more compact.
- the control system can be made more compact.
- Reduced manufacturing costs or increased operational reliability of the control system In particular, the reliability of the shutdown of the driver module can be improved.
- a logical combination of shutdown signals of the first and the second control device can take place without providing a component or an integrated circuit outside the control devices and the driver module for this purpose.
- the control system can thereby be further simplified.
- the space requirement of the control system or a required area on a printed circuit board can be further reduced.
- the first control unit can determine in a simplified manner whether the shutdown has occurred on the basis of its own decision or on the basis of a sampled signal of the second control unit.
- a shutdown of the driver module for example due to a DoubleMediumwa ⁇ monitoring of the driver module can be determined in known manner by means of an error signal, the driver module be ⁇ riding provides and which is guided to one input of, for example, the first control device.
- the signal of the surveil ⁇ monitoring means and the signal at the data input of the first control apparatus are linked by means of a logic circuit within the first control unit with each other.
- the first controller may be configured to provide such a link by means of a corresponding configuration. This configuration may be performed, for example, during startup of the first controller. A required program overhead can be small, so that the program can be easily varied or verified. On the other hand, the configuration may be protected against being changed by a process executed after power-up in the first controller. It is particularly preferred that the data output can be deactivated by each of the signals independently.
- the data output is only activated if neither the monitoring device within the first control unit nor the signal of the second control unit at the data input of the control unit speak against it. Deactivation of the data output thus takes precedence over an activation signal of one of the control units.
- the data output can in particular be set up to become high-impedance in response to a deactivation signal.
- output drivers of the first controller may be turned off in response to the deactivation signal.
- Such output drivers are also under the name
- Tri-state driver known. Such data drivers can assume three states at an externally led out terminal of the first control device, namely logical 1, logic 0 and high impedance. The first two states are intended for the transmission of data to the driver block. If the connection is switched to high-impedance, the signal present at the input of the driver module is no longer influenced by the first control unit.
- the driver module can detect this condition and take appropriate action. In this case, the driver module can also detect a predetermined logic level at its input. which is usually defined so that sending data from the driver module is prevented as soon as possible on the data bus.
- the driver module can be additionally set by the first controller in an energy-saving mode.
- the driver ⁇ block comprises an enable input, which is connected to a further data output of the first control device, so that the driver module can be controlled by the first control device.
- the enable input is preferably a control input, which is also known as "Enable” input in one embodiment. This locks corresponds to the opposite of a release.
- the control system can be more efficiently separated from the data bus.
- the deactivated state of the dri ⁇ berbausteins will occasionally called sleep state. It the sleep state can be terminated by the driver module addressed via the data bus and is controlled by réelle ⁇ agreed data.
- the further data output is controllable independently of a deactivation of the other data output.
- the deactivation of the data output can thereby be maintained independently of the deactivation of the driver module.
- Determining for what reason or from which source the data output connected to the output driver has been deactivated may be advantageous. It is further preferred that the driver module a
- Release output includes to indicate its release state, wherein the release output is connected to a further data input of the first control device.
- the first control unit can thereby sense the state of the driver ⁇ module without causing an exchange of data via the data bus.
- the first control unit can detect when the driver module changes its release state, .
- an entry into a released state ⁇ by signaling via the data bus or a leakage from the released state due to a self-diagnosed fault can include, for example.
- the figure shows a control system 100 for connection to a data bus 105.
- the control system 100 is preferably configured to be used on board a motor vehicle.
- the control system 100 may perform any control task, such as engine control or brake control.
- the data bus 105 may include, for example, a CAN bus.
- One or more other controllers or control systems may be connected to the data bus 105, one of which may perform a control task, the malfunction of which is the physical or functional safety of a surrounding
- the control system 100 includes a first controller 110, a second controller 115 and a driver block 120.
- the first controller 110 may be particularly embodied as a programmable Mik ⁇ rocomputer.
- a confidence ⁇ gurierbarer microcomputer is used, the function units which are independent of one another initially and their interactions can be configured by predetermined control commands.
- Such an embodiment is also called a microcontroller.
- the elements of the first control device 110 shown in the figure can be embodied integrated with one another, for example as a separately manageable subassembly. The integration may include that the elements are formed on a common semiconductor substrate. In this case, one can also speak of a single-chip microcontroller.
- the second control device 115 may be any control device, for example, also as a programmable microcomputer can be executed, alternatively, for example, as an ⁇ user-specific integrated circuit (ASIC) or as a Field Programmable Gate Array (FPGA).
- the second control unit 115 is designed separately from the first control unit 110 and is preferably set up to perform a function of the first
- Control unit 110 to monitor. However, it is preferred that the controllers 110 and 115 be in close proximity to each other, for example, by being disposed on the same circuit board, in the same package, or in the same package.
- the control system 100 is preferably a separately manageable unit, for example, mounted on board a motor vehicle. A self-test of the control system 100 can thereby be simplified. Such a redundant monitoring can be found, for example, in a safety-related control such as a brake control on board a motor vehicle.
- the driver module 120 is preferably also implemented separately from the first controller 110 and configured to exchange data with the data bus 105. For this purpose, in particular voltages, currents or other physical signals that are defined on the data bus 105 can be generated or evaluated by the driver module 120.
- the first control unit 110 comprises a first data output 125 and preferably a second data output 130. Since ⁇ tenaus sau 125, 130 are preferably physically accessible as terminals of the first control device 110th
- the second data output 130 is connected to an enable input 135 of the driver module 120. Data to be output from the first controller 110 to the data bus 105 is transmitted to the driver module 120 via this connection.
- the first data output 125 can be deactivated within the first control device 110.
- the second data output 130 is preferably independent thereof.
- For deactivation for example, within the first control unit 110 from a ⁇ gear driver 140 is provided to be, which can be set via an associated signal in a high impedance state. This Signal is within the first control unit 110 Favor ⁇ ingly by means of a logic circuit 145 provided that is configured to combine at least two signals with logical ⁇ today. One of the signals is thereby provided by an internal monitoring device 150.
- the logic circuit 145 may be configured to be integrated with another functional block within the first controller 110.
- the logic circuit 145 is
- the monitoring device 150 is configured to internally monitor a function of the first control device 110.
- a memory protection or a time-controlled monitoring device can be implemented by the monitoring device 150.
- the monitoring device 150 can be contacted by a microprocessor 155 on which a monitoring program 160 runs.
- the first controller 110 further includes a first data ⁇ input 165 and optionally also a second data input 170 or a third data input 175.
- the first data input 165 is connected to an output 180 of the second control unit 115 and internally to the logic circuit 145 outside the first control unit 110 guided.
- the logic circuit 145 is configured to switch off the first data output 125 or the output driver 140 when at least one of the signals of the first data output 165 or the monitoring device 150 carries a corresponding error signal.
- the processor 155 is preferably connected to the second Da ⁇ tenausgang 125 and the output driver 140 to be able to output data in the direction of the data bus 105th
- a so-called CAN peripheral (CAN bus controller) for controlling the sending and receiving of data via the data bus 105 is not shown in FIG. 1, but may also be provided and connected in the usual way, in particular With the third data input 170 and via the output driver 140 with the first data output 125. If the driver module 120 receives data from the data bus 105, it preferably passes these via an output 185 to the second input 170 of the first
- Controller 110 from where they can receive and process the microprocessor 155.
- the driver chip 120 is configured to be enabled or disabled.
- the locked state is sometimes called the sleep state.
- the sleep state is called waking up and leaving the sleep state.
- the driver module 120 further includes an enable output 190 connected to the third data input 175 of the first controller 110. Via the enable output 190, the driver module 120 indicates its enable state.
- the first control unit 110 can thereby scan whether a signal given via the second data output 130 or the enable input 135 has been correctly converted by the driver module.
- the first controller 110 can scan via the third data input 175 whether the driver module 120 changes its enable state for a different reason than the signal on the second data output 130.
- the driver module 120 can disable itself or fall asleep if it fails, for example the processing of a data transfer to or from the data bus 105 discovered.
- the driver chip 120 may be configured to wake up from a sleep state when appropriate signals are directed to it via the data bus 105. 1
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Theoretical Computer Science (AREA)
- Environmental & Geological Engineering (AREA)
- Quality & Reliability (AREA)
- Physics & Mathematics (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Debugging And Monitoring (AREA)
- Control Of Multiple Motors (AREA)
- Combined Controls Of Internal Combustion Engines (AREA)
Abstract
Ein Steuersystem (100) umfasst ein erstes Steuergerät (110), ein zweites Steuergerät (115) und einen Treiberbaustein (120) für einen Datenbus (105). Dabei umfasst das erste Steuergerät (110) einen Datenausgang (125), der mit einem Dateneingang des Treiberbausteins (120) verbunden ist, und eine Überwachungseinrichtung (150) zum Deaktivieren des Datenausgangs (125) im Fehlerfall. Ein Deaktivierungssignal des zweiten Steuergeräts (115) für den Treiberbaustein (120) ist an einen Dateneingang (165) des ersten Steuergeräts (110) geführt und das erste Steuergerät (110) ist dazu eingerichtet, den Datenausgang (125) auf ein Fehlersignal am Dateneingang (165) hin zu deaktivieren.
Description
Beschreibung
BUS GUARDIAN IN A DATA BUS Die Erfindung betrifft ein Steuersystem. Insbesondere betrifft die Erfindung die Sicherung eines an einen Datenbus anschließbaren Steuersystems gegen einen Fehlerzustand.
Ein Steuersystem, beispielsweise an Bord eines Kraftfahrzeugs, ist an einen Datenbus angeschlossen, über den es mit anderen Steuersystemen oder Steuergeräten kommunizieren kann. Manche dieser Steuergeräte oder -Systeme können die Steuerfunktionen erfüllen, die für eine Sicherheit einer Bedienperson oder unbeteiligten Personen im Umfeld relevant sind. Beispielsweise können an Bord eines Kraftfahrzeugs ein Verbrennungsmotor oder eine Bremseinrichtung gesteuert werden. Besteht eine Fehlfunktion in einem der Steuersysteme oder -geräte, so ist si¬ cherzustellen, dass über den Datenbus keine Daten übertragen werden, die die Funktion eines anderen Steuersystems oder -geräts beeinträchtigen und so die Sicherheit eines gesteuerten Pro¬ zesses kompromittieren kann.
Der Datenbus kann beispielsweise einen CAN-Bus umfassen. Ein Steuergerät des Steuersystems ist mittels eines Treiberbausteins mit dem CAN-Bus verbunden. Das Steuergerät ist dazu eingerichtet, einen Fehlerzustand selbsttätig zu erkennen und den Treiber¬ baustein im Fehlerfall abzuschalten. Dazu ist ein dedizierter Ausgang des Steuergeräts mit einem korrespondierenden Freigabeeingang des Treiberbausteins verbunden. Zur Erhöhung der Sicherheit kann ein weiteres Steuergerät vorgesehen sein, das bestimmte Operationen des ersten Steuergeräts überwacht und einen Fehlerzustand feststellt. Wird ein Fehlerzustand fest¬ gestellt, so schaltet das zweite Steuergerät den Treiberbaustein über dessen Freigabeeingang ab. Dazu ist eine logische Ver- knüpfung der Abschaltsignale beider Steuergeräte erforderlich. Außerdem muss dann ein Treiberbaustein verwendet werden, der über einen herausgeführten Freigabeeingang verfügt.
Wird der Treiberbaustein abgeschaltet, so liefert er übli¬ cherweise ein Fehlersignal an das erste Steuergerät. Dieses oder das andere Steuergerät muss dann üblicherweise den Grund der Abschaltung bestimmen. Dazu kommen ein Fehler im ersten
Steuergerät, ein Fehler im zweiten Steuergerät und ein Fehler im Treiberbaustein infrage. Zusätzlich können Verbindungen oder Verknüpfungen von Signalen fehlerhaft sein. Schließlich kann auch das Fehlersignal selbst fehlerhaft sein. Um den Fehler korrekt zuzuordnen, müssen daher unterschiedliche Signalpfade zwischen den Steuergeräten und dem Treiberbaustein überprüft werden. Diese Überprüfung kann aufwendig sein und bedingen, dass Signale auf dem Datenbus ausgegeben werden, die nur der Fehlerbestimmung dienen und nicht an ein anderes Steuergerät oder -System gerichtet sind.
Es ist Aufgabe der vorliegenden Erfindung, ein Steuersystem zum Anschluss an einen Datenbus bereitzustellen, der eine verbesserte Fehleranalyse unterstützt. Diese Aufgabe wird durch ein Steuersystem mit den Merkmalen des unabhängigen Anspruchs gelöst. Unteransprüche geben bevorzugte Ausführungsformen wieder .
Ein Steuersystem umfasst ein erstes Steuergerät, ein zweites Steuergerät und einen Treiberbaustein für einen Datenbus. Dabei umfasst das erste Steuergerät einen Datenausgang, der mit einem Dateneingang des Treiberbausteins verbunden ist, und eine Überwachungseinrichtung zum Deaktivieren des Datenausgangs im Fehlerfall. Ein Deaktivierungssignal des zweiten Steuergeräts für den Treiberbaustein ist an einen Dateneingang des ersten Steuergeräts geführt und das erste Steuergerät ist dazu ein¬ gerichtet, den Datenausgang auf ein Fehlersignal am zweiten Eingang hin zu deaktivieren.
Dadurch kann ein Treiberbaustein verwendet werden, der über keinen Freigabeeingang verfügt. Der Treiberbaustein kann eine verringerte Anzahl Anschlüsse aufweisen, sodass der Treiber¬ baustein kompakter ausgeführt sein kann. Das Steuersystem kann dadurch kompakter aufgebaut werden. Außerdem können durch die
verringerte Anzahl Anschlüsse Herstellungskosten reduziert oder eine Betriebssicherheit des Steuersystems gesteigert sein. Insbesondere kann die Zuverlässigkeit der Abschaltung des Treiberbausteins verbessert sein. Ferner kann eine logische Verknüpfung von Abschaltsignalen des ersten und des zweiten Steuergeräts erfolgen, ohne hierfür ein Bauelement oder einen integrierten Schaltkreis außerhalb der Steuergeräte und des Treiberbausteins vorzusehen. Das Steuersystem kann dadurch weiter vereinfacht aufgebaut sein. Der Raumbedarf des Steu- ersystems oder eine benötigte Fläche auf einer Leiterplatte können weiter gesenkt sein.
Außerdem kann es vereinfacht möglich sein, die Quelle einer Abschaltung zu bestimmen. Das erste Steuergerät kann insbe- sondere vereinfacht feststellen, ob die Abschaltung aufgrund einer eigenen Entscheidung oder aufgrund eines abgetasteten Signals des zweiten Steuergeräts erfolgt ist. Ein Abschalten des Treiberbausteins beispielsweise aufgrund einer Selbstüberwa¬ chung des Treiberbaustein kann auf bekannte Weise mittels eines Fehlersignals bestimmt werden, das der Treiberbaustein be¬ reitstellt und das an einen Eingang beispielsweise des ersten Steuergeräts geführt ist.
Insbesondere kann vermieden werden, dass im Fall eines Feh- lerzustands im Steuersystem auf dem Datenbus Signale ausgegeben werden, die von einem weiteren angeschlossenen Steuergerät oder Steuersystem irrtümlich als Daten, insbesondere als gültige Daten, interpretiert werden können. Eine Sicherheit eines Systems, das das Steuersystem umfasst, kann dadurch gesteigert sein. Insbesondere kann bei Einsatz des Steuersystems an Bord eines Kraftfahrzeugs verbessert sichergestellt sein, dass das Steuersystem auch im Fehlerfall die Steuerung eines Prozesses, dessen Steuereinrichtung mit dem Datenbus verbunden ist, nicht beeinträchtigt. Eine Sicherheit einer Person an Bord des Kraftfahrzeugs oder im Bereich des Kraftfahrzeugs kann dadurch verbessert sein.
Es ist insbesondere bevorzugt, dass das Signal der Überwa¬ chungseinrichtung und das Signal am Dateneingang des ersten Steuergeräts mittels einer Logikschaltung innerhalb des ersten Steuergeräts miteinander verknüpft werden. Das erste Steuergerät kann dazu eingerichtet sein, eine derartige Verknüpfung mittels einer entsprechenden Konfiguration bereitzustellen. Diese Konfiguration kann beispielsweise während des Hochfahrens des ersten Steuergeräts durchgeführt werden. Ein hierfür erforderlicher Programmaufwand kann gering sein, sodass das Programm einfacher variiert oder verifiziert werden kann. Die Konfiguration kann außerdem dagegen geschützt sein, durch einen Prozess, der nach dem Hochfahren im ersten Steuergerät ausgeführt wird, verändert wird. Dabei ist besonders bevorzugt, dass der Datenausgang durch jedes der Signale unabhängig voneinander deaktiviert werden kann. Anders ausgedrückt ist bevorzugt, dass der Datenausgang nur dann aktiviert ist, wenn weder die Überwachungseinrichtung innerhalb des ersten Steuergeräts noch das Signal des zweiten Steuergeräts am Dateneingang des Steuergeräts dagegen sprechen. Die Deak- tivierung des Datenausgangs hat somit Vorrang gegenüber einem Aktivierungssignal eines der Steuergeräte.
Der Datenausgang kann insbesondere dazu eingerichtet sein, auf ein Deaktivierungssignal hin hochohmig zu werden. Anders ausgedrückt, können Ausgangstreiber des ersten Steuergeräts auf das Deaktivierungssignal hin abgeschaltet werden. Solche Ausgangstreiber sind auch unter der Bezeichnung
Tri-State-Treiber bekannt. Solche Datentreiber können an einem extern herausgeführten Anschluss des ersten Steuergeräts drei Zustände einnehmen, nämlich logisch 1, logisch 0 und hochohmig. Die ersten beiden Zustände sind für das Übermitteln von Daten zum Treiberbaustein vorgesehen. Wird der Anschluss hochohmig geschaltet, so wird das am Eingang des Treiberbausteins anliegende Signal nicht mehr durch das erste Steuergerät beeinflusst. Der Treiberbaustein kann diesen Zustand erkennen und einen geeignete Maßnahme ergreifen. Der Treiberbaustein kann in diesem Fall auch einen vorbestimmten logischen Pegel an seinem Eingang detek-
tieren, der üblicherweise so definiert ist, dass ein Senden von Daten des Treiberbausteins auf den Datenbus möglichst umgehend unterbunden wird. In einer weiteren Ausführungsform kann der Treiberbaustein zusätzlich durch das erste Steuergerät in einen Energie sparenden Modus versetzt werden. Dazu ist bevorzugt, dass der Treiber¬ baustein einen Freigabeeingang umfasst, der mit einem weiteren Datenausgang des ersten Steuergeräts verbunden ist, sodass der Treiberbaustein durch das erste Steuergerät gesteuert werden kann. Der Freigabeeingang ist bevorzugterweise ein Steuereingang, der in einer Ausführungsform auch als „Enable"-Eingang bekannt ist. Dieses Sperren entspricht dem Gegenteil einer Freigabe. Das Steuersystem kann dadurch noch effizienter vom Datenbus getrennt werden. Der deaktivierte Zustand des Trei¬ berbausteins wird gelegentlich auch Schlafzustand genannt. Unter Umständen kann der Schlafzustand beendet werden, indem der Treiberbaustein über den Datenbus adressiert bzw. mit vorbe¬ stimmten Daten angesteuert wird.
Bevorzugterweise ist der weitere Datenausgang unabhängig von einer Deaktivierung des anderen Datenausgangs steuerbar. Das Deaktivieren des Datenausgangs kann dadurch unabhängig vom Deaktivieren des Treiberbausteins gehalten sein. Zu Analyse- zwecken, insbesondere im Rahmen eines Selbsttestes oder zur
Bestimmung, aus welchem Grund oder aus welcher Quelle der mit dem Ausgangstreiber verbundene Datenausgang deaktiviert wurde, kann dies vorteilhaft sein. Es ist weiter bevorzugt, dass der Treiberbaustein einen
Freigabeausgang umfasst, um seinen Freigabezustand anzuzeigen, wobei der Freigabeausgang mit einem weiteren Dateneingang des ersten Steuergeräts verbunden ist. Das erste Steuergerät kann dadurch den Zustand des Treiber¬ bausteins abtasten, ohne eine Datenaustausch über den Datenbus zu bewirken. Insbesondere kann das erste Steuergerät detek- tieren, wenn der Treiberbaustein seinen Freigabezustand ändert,
,
b
ohne dass dies durch eines der Steuergeräte veranlasst wurde. Dazu können beispielsweise ein Eintreten in einen Freigabe¬ zustand durch Signalisierung über den Datenbus oder ein Austreten aus dem Freigabezustand aufgrund eines selbstdiagnostizierten Fehlers zählen.
Die Erfindung wird nun mit Bezug auf die beigefügte Figur genauer beschrieben, die eine schematische Darstellung eines Steuersystems darstellt.
Die Figur zeigt ein Steuersystem 100 zur Verbindung mit einem Datenbus 105. Das Steuersystem 100 ist bevorzugterweise dazu eingerichtet, an Bord eines Kraftfahrzeugs verwendet zu werden. Dabei kann das Steuersystem 100 eine beliebige Steueraufgabe, etwa eine Motorsteuerung oder eine Bremsensteuerung, durchführen. Der Datenbus 105 kann beispielsweise einen CAN-Bus umfassen. Am Datenbus 105 können eines oder mehrere weitere Steuergeräte oder Steuersysteme angeschlossen sein, von denen eines eine Steueraufgabe durchführen kann, deren Fehlausführung die physische oder funktionale Sicherheit eines umgebenden
Systems, insbesondere des Kraftfahrzeugs, beeinträchtigen kann.
Das Steuersystem 100 umfasst ein erstes Steuergerät 110, ein zweites Steuergerät 115 und einen Treiberbaustein 120. Das erste Steuergerät 110 kann insbesondere als programmierbarer Mik¬ rocomputer ausgeführt sein. Bevorzugterweise wird ein konfi¬ gurierbarer Mikrocomputer verwendet, der Funktionseinheiten umfasst, die zunächst voneinander unabhängig sind und deren Interaktionen durch vorbestimmte Steuerbefehle konfiguriert werden können. Eine solche Ausführungsform wird auch Mikro- controller genannt. Die in der Figur gezeigten Elemente des ersten Steuergeräts 110 können miteinander integriert ausgeführt sein, beispielsweise als separat handhabbare Baugruppe. Die Integration kann umfassen, dass die Elemente auf einem ge- meinsamen Halbleitersubstrat gebildet sind. In diesem Fall kann auch von einem Einchip-Mikrocontroller gesprochen werden. Das zweite Steuergerät 115 kann ein beliebiges Steuergerät sein, das beispielsweise ebenfalls als programmierbarer Mikrocomputer
ausgeführt sein kann, alternativ auch beispielsweise als an¬ wenderspezifischer integrierter Schaltkreis (ASIC) oder als Field Programmable Gate Array (FPGA) . Das zweite Steuergerät 115 ist separat vom ersten Steuergerät 110 ausgeführt und bevor- zugterweise dazu eingerichtet, eine Funktion des ersten
Steuergeräts 110 zu überwachen. Allerdings ist bevorzugt, dass sich die Steuergeräte 110 und 115 in räumlicher Nähe zueinander befinden, indem sie beispielsweise auf der gleichen Leiterplatte, in der gleichen Baugruppe oder im gleichen Gehäuse angeordnet sind. Das Steuersystem 100 ist bevorzugterweise eine separat handhabbare Einheit, die beispielsweise an Bord eines Kraftfahrzeugs angebracht wird. Ein Selbsttest des Steuersystems 100 kann dadurch vereinfacht sein. Eine derartige redundante Überwachung ist beispielsweise bei einer sicherheitsrelevanten Steuerung wie einer Bremsensteuerung an Bord eines Kraftfahrzeugs anzutreffen. Der Treiberbaustein 120 ist bevorzugterweise ebenfalls separat vom ersten Steuergerät 110 ausgeführt und dazu eingerichtet, Daten mit dem Datenbus 105 auszutauschen. Dazu können insbesondere Spannungen, Ströme oder andere physische Signale, die auf den Datenbus 105 definiert sind, durch den Treiberbaustein 120 generiert bzw. ausgewertet werden. Das erste Steuergerät 110 umfasst einen ersten Datenausgang 125 und bevorzugterweise einen zweiten Datenausgang 130. Die Da¬ tenausgänge 125, 130 sind bevorzugterweise als Anschlüsse des ersten Steuergeräts 110 physisch zugänglich. Der zweite Datenausgang 130 ist mit einem Freigabeeingang 135 des Trei- berbausteins 120 verbunden. Daten, die vom ersten Steuergerät 110 auf den Datenbus 105 ausgegeben werden sollen, werden über diese Verbindung zum Treiberbaustein 120 übertragen. Der erste Datenausgang 125 kann innerhalb des ersten Steuergeräts 110 deaktiviert werden. Der zweite Datenausgang 130 ist bevor- zugterweise davon unabhängig. Zur Deaktivierung kann beispielsweise innerhalb des ersten Steuergeräts 110 ein Aus¬ gangstreiber 140 vorgesehen sein, der über ein zugeordnetes Signal in einen hochohmigen Zustand versetzt werden kann. Dieses
Signal wird innerhalb des ersten Steuergeräts 110 bevorzug¬ terweise mittels einer Logikschaltung 145 bereitgestellt, die dazu eingerichtet ist, wenigstens zwei Signale logisch mit¬ einander zu verknüpfen. Eins der Signale wird dabei durch eine interne Überwachungseinrichtung 150 bereitgestellt.
Die Logikschaltung 145 kann mit einem anderen Funktionsblock innerhalb des ersten Steuergeräts 110 integriert ausgeführt sein. Bevorzugterweise ist die Logikschaltung 145
konfigurierbar, sodass die Art der logischen Verknüpfung oder die miteinander verknüpften Signale ausgewählt werden können. Die Überwachungseinrichtung 150 ist dazu eingerichtet, eine Funktion des ersten Steuergeräts 110 intern zu überwachen. Dazu können beispielsweise ein Speicherschutz oder eine zeitgesteuerte Überwachungseinrichtung („Watchdog Timer") durch die Überwachungseinrichtung 150 implementiert sein. Im Betrieb des ersten Steuergeräts 110 kann die Überwachungseinrichtung 150 durch einen Mikroprozessor 155 kontaktiert werden, auf dem ein Überwachungsprogramm 160 abläuft.
Das erste Steuergerät 110 umfasst weiter einen ersten Daten¬ eingang 165 und optional noch einen zweiten Dateneingang 170 oder einen dritten Dateneingang 175. Der erste Dateneingang 165 ist außerhalb des ersten Steuergeräts 110 mit einem Ausgang 180 des zweiten Steuergeräts 115 verbunden und intern an die Logikschaltung 145 geführt. Die Logikschaltung 145 ist dazu eingerichtet, den ersten Datenausgang 125 beziehungsweise den Ausgangstreiber 140 abzuschalten, wenn wenigstens eines der Signale des ersten Datenausgangs 165 oder der Überwachungs- einrichtung 150 ein entsprechendes Fehlersignal führt.
Der Prozessor 155 ist bevorzugterweise mit dem zweiten Da¬ tenausgang 125 beziehungsweise dem Ausgangstreiber 140 verbunden, um Daten in Richtung des Datenbusses 105 ausgeben zu können. Ein sogenanntes CAN-Peripheral (CAN-Bus Controller) zur Steuerung von Versenden und Empfangen von Daten über den Datenbus 105 ist in Figur 1 nicht dargestellt, kann aber ebenfalls vorgesehen und auf übliche Weise verbunden werden, insbesondere
mit dem dritten Dateneingang 170 und über den Ausgangstreiber 140 mit dem ersten Datenausgang 125. Empfängt der Treiberbaustein 120 Daten vom Datenbus 105, so leitet er diese bevorzugterweise über einen Ausgang 185 an den zweiten Eingang 170 des ersten
Steuergeräts 110 weiter, von wo aus sie der Mikroprozessor 155 entgegennehmen und verarbeiten kann.
In einer optionalen Ausführungsform ist der Treiberbaustein 120 dazu eingerichtet, freigegeben oder gesperrt zu werden. Der gesperrte Zustand wird gelegentlich auch Schlafzustand genannt. Das Einnehmen des Schlafzustands nennt man dann Einschlafen und das Verlassen des Schlafzustands Aufwachen. Über ein entsprechendes Signal am zweiten Datenausgang 130 des ersten Steuergeräts 110 kann der Treiberbaustein 120 in seinem
Freigabezustand beeinflusst, das heißt, Schlafen geschickt oder aufgeweckt werden. Bevorzugterweise umfasst der Treiberbaustein 120 darüber hinaus einen Freigabeausgang 190, der mit dem dritten Dateneingang 175 des ersten Steuergeräts 110 verbunden ist. Über den Freigabeausgang 190 zeigt der Treiberbaustein 120 seinen Freigabezustand an. Das erste Steuergerät 110 kann dadurch abtasten, ob ein über den zweiten Datenausgang 130 beziehungsweise den Freigabeeingang 135 gegebenes Signal durch den Treiberbaustein korrekt umgesetzt wurde. Außerdem kann das erste Steuergerät 110 über den dritten Dateneingang 175 abtasten, ob der Treiberbaustein 120 seinen Freigabezustand aus einem anderen Grund verändert als das Signal am zweiten Datenausgang 130. Beispielsweise kann der Treiberbaustein 120 sich selbst deaktivieren beziehungsweise einschlafen, wenn er einen Fehler, beispielsweise bei der Abwicklung eines Datentransfers zum oder vom Datenbus 105 entdeckt. Außerdem kann der Treiberbaustein 120 dazu eingerichtet sein, aus einem Schlafzustand geweckt zu werden, wenn über den Datenbus 105 entsprechende Signale an ihn gerichtet werden.
1
Bezugs zeichenliste
100 Steuersystem
105 Datenbus
110 erstes Steuergerät
115 zweites Steuergerät
120 Treiberbaustein 125 erster Datenausgang
130 zweiter Datenausgang
135 Freigabeeingang
140 Ausgangstreiber
145 Logikschaltung
150 Überwachungseinrichtung
155 Mikroprozessor
160 Überwachungsprogramm 165 erster Dateneingang
170 zweiter Dateneingang
175 dritter Dateneingang
180 Ausgang
185 Ausgang
190 Freigabeausgang
Claims
Steuersystem (100), umfassend:
ein erstes Steuergerät (110);
ein zweites Steuergerät (115); und
einen Treiberbaustein (120) für einen Datenbus (105); wobei das erste Steuergerät (110) folgendes umfasst: einen Datenausgang (125), der mit einem Dateneingang des Treiberbausteins (120) verbunden ist; und eine Überwachungseinrichtung (150) zum Deaktivieren des Datenausgangs (125) im Fehlerfall;
wobei ein Deaktivierungssignal des zweiten Steuergeräts (115) für den Treiberbaustein (120) an einen Dateneingang (165) des ersten Steuergeräts (110) geführt ist und das erste Steuergerät (110) dazu eingerichtet ist, den Datenausgang (125) auf ein Fehlersignal am Dateneingang (165) hin zu deaktivieren.
Steuersystem (100) nach einem der vorangehenden Ansprüche, wobei das Signal der Überwachungseinrichtung (150) und das Signal am Dateneingang (165) des ersten Steuergeräts (110) mittels einer Logikschaltung (145) innerhalb des ersten Steuergeräts (110) miteinander verknüpft werden.
Steuersystem (100) nach Anspruch 2, wobei der Datenausgang (125) durch jedes der Signale unabhängig voneinander deaktiviert werden kann.
Steuersystem (100) nach einem der vorangehenden Ansprüche, wobei der Datenausgang (125) dazu eingerichtet ist, auf ein Deaktivierungssignal hin hochohmig zu werden.
Steuersystem (100) nach einem der vorangehenden Ansprüche, wobei der Treiberbaustein (120) einen Freigabeeingang (135) umfasst, der mit einem weiteren Datenausgang (130) des ersten Steuergeräts (110) verbunden ist, sodass der Treiberbaustein (120) durch das erste Steuergerät (110) gesperrt werden kann .
6. Steuersystem (100) nach Anspruch 5, wobei der weitere
Datenausgang (130) unabhängig von einer Deaktivierung des anderen Datenausgangs (125) steuerbar ist. 7. Steuersystem (100) nach Anspruch 5 oder 6, wobei der
Treiberbaustein (120) einen Freigabeausgang (190) umfasst, um seinen Freigabezustand anzuzeigen, und der Freigabe¬ ausgang (190) mit einem weiteren Dateneingang (175) des ersten Steuergeräts (110) verbunden ist.
Priority Applications (3)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| KR1020177020902A KR102021681B1 (ko) | 2015-01-26 | 2015-11-26 | 데이터 버스에서 버스의 보호 |
| CN201580074598.1A CN107210937B (zh) | 2015-01-26 | 2015-11-26 | 在数据总线中的总线监控器 |
| US15/659,238 US10523544B2 (en) | 2015-01-26 | 2017-07-25 | Bus guardian in a data bus |
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102015201278.6 | 2015-01-26 | ||
| DE102015201278.6A DE102015201278B4 (de) | 2015-01-26 | 2015-01-26 | Steuersystem |
Related Child Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| US15/659,238 Continuation US10523544B2 (en) | 2015-01-26 | 2017-07-25 | Bus guardian in a data bus |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2016119946A1 true WO2016119946A1 (de) | 2016-08-04 |
Family
ID=54937004
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/EP2015/077780 Ceased WO2016119946A1 (de) | 2015-01-26 | 2015-11-26 | Bus guardian in a data bus |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US10523544B2 (de) |
| KR (1) | KR102021681B1 (de) |
| CN (1) | CN107210937B (de) |
| DE (1) | DE102015201278B4 (de) |
| WO (1) | WO2016119946A1 (de) |
Cited By (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2019063259A1 (de) * | 2017-09-29 | 2019-04-04 | Siemens Mobility GmbH | Konzept zum überwachen eines an ein stellwerk eingehenden netzwerkverkehrs |
Families Citing this family (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE102016106531A1 (de) | 2016-04-08 | 2017-10-12 | Eaton Electrical Ip Gmbh & Co. Kg | Busteilnehmer und Verfahren zum Betreiben eines Busteilnehmers |
| DE102019204176B4 (de) * | 2019-03-26 | 2021-05-27 | Vitesco Technologies GmbH | Schaltungsanordnung zum Verhindern der fehlerhaften Datenübertragung über eine Busschnittstelle |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2004100455A1 (en) * | 2003-05-05 | 2004-11-18 | Philips Intellectual Property & Standards Gmbh | Error detection and suppression in a tdma-based network node |
| WO2006067673A2 (en) * | 2004-12-20 | 2006-06-29 | Philips Intellectual Property & Standards Gmbh | Bus guardian as well as method for monitoring communication between and among a number of nodes, node comprising such bus guardian, and distributed communication system comprising such nodes |
| WO2008010141A1 (en) * | 2006-07-19 | 2008-01-24 | Nxp B.V. | Distributed communication system and corresponding communication method |
Family Cites Families (10)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| KR20000010171U (ko) * | 1998-11-17 | 2000-06-15 | 김종수 | 직렬통신용 드라이버의 제어회로 |
| US6560663B1 (en) * | 1999-09-02 | 2003-05-06 | Koninklijke Philips Electronics N.V. | Method and system for controlling internal busses to prevent bus contention during internal scan testing |
| DE10243713B4 (de) * | 2002-09-20 | 2006-10-05 | Daimlerchrysler Ag | Redundante Steuergeräteanordnung |
| EP1672505A3 (de) * | 2004-12-20 | 2012-07-04 | BWI Company Limited S.A. | Fail-Silent-Knotenarchitektur |
| DE102005061403A1 (de) * | 2005-12-22 | 2007-06-28 | Robert Bosch Gmbh | Überwachungseinheit zur Überwachung und Steuerung des Zugriffs eines Teilnehmers auf einen Datenbus und Teilnehmer mit einer solchen Überwachungseinheit |
| DE102005061392A1 (de) * | 2005-12-22 | 2007-06-28 | Robert Bosch Gmbh | Bus-Guardian eines Teilnehmers eines Kommunikationssystems, sowie Teilnehmer für ein Kommunikationssystem |
| DE102009024095A1 (de) * | 2008-06-13 | 2009-12-17 | Continental Teves Ag & Co. Ohg | Integrierte digitale Recheneinheit mit einem Datenbusausgang |
| DE102009005266A1 (de) * | 2009-01-20 | 2010-07-22 | Continental Teves Ag & Co. Ohg | Anbindung eines Kommunikationscontrollers in Sicherheitsarchitekturen |
| US9566920B2 (en) * | 2011-01-21 | 2017-02-14 | Continental Automotive Gmbh | Circuit arrangement comprising a monitoring device |
| CN103786664B (zh) * | 2014-02-14 | 2017-05-03 | 浙江吉利汽车研究院有限公司 | 汽车控制器局域网络总线唤醒装置 |
-
2015
- 2015-01-26 DE DE102015201278.6A patent/DE102015201278B4/de active Active
- 2015-11-26 CN CN201580074598.1A patent/CN107210937B/zh active Active
- 2015-11-26 WO PCT/EP2015/077780 patent/WO2016119946A1/de not_active Ceased
- 2015-11-26 KR KR1020177020902A patent/KR102021681B1/ko active Active
-
2017
- 2017-07-25 US US15/659,238 patent/US10523544B2/en active Active
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2004100455A1 (en) * | 2003-05-05 | 2004-11-18 | Philips Intellectual Property & Standards Gmbh | Error detection and suppression in a tdma-based network node |
| WO2006067673A2 (en) * | 2004-12-20 | 2006-06-29 | Philips Intellectual Property & Standards Gmbh | Bus guardian as well as method for monitoring communication between and among a number of nodes, node comprising such bus guardian, and distributed communication system comprising such nodes |
| WO2008010141A1 (en) * | 2006-07-19 | 2008-01-24 | Nxp B.V. | Distributed communication system and corresponding communication method |
Cited By (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2019063259A1 (de) * | 2017-09-29 | 2019-04-04 | Siemens Mobility GmbH | Konzept zum überwachen eines an ein stellwerk eingehenden netzwerkverkehrs |
| CN111163992A (zh) * | 2017-09-29 | 2020-05-15 | 西门子交通有限公司 | 用于监视到达信号楼的网络交通的设计 |
Also Published As
| Publication number | Publication date |
|---|---|
| KR102021681B1 (ko) | 2019-09-16 |
| US10523544B2 (en) | 2019-12-31 |
| CN107210937A (zh) | 2017-09-26 |
| DE102015201278A1 (de) | 2016-07-28 |
| US20170324631A1 (en) | 2017-11-09 |
| KR20170100011A (ko) | 2017-09-01 |
| DE102015201278B4 (de) | 2016-09-29 |
| CN107210937B (zh) | 2020-09-15 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP2550599B1 (de) | Kontrollrechnersystem, verfahren zur steuerung eines kontrollrechnersystems, sowie verwendung eines kontrollrechnersystems | |
| DE102014102582B4 (de) | Strategie für fehlertolerante Controller | |
| EP2783487B1 (de) | Verfahren zum betreiben eines kommunikationsnetzwerkes und netzwerkanordnung | |
| DE102017106087A1 (de) | Fehlertoleranz-muster und schaltprotokoll für mehrere hot- und cold-standby-redundanzen | |
| DE10353950A1 (de) | Steuerungssystem | |
| DE102012102173A1 (de) | Re-konfigurierbare Schnittstellen-basierende elektrische Architektur | |
| EP3207664B1 (de) | Nutzung einer bus-leitung zur übertragung alternativer signalcodierungen | |
| WO2009074323A2 (de) | Sicherheitskonzept für einen intelligenten aktor | |
| WO2012139558A1 (de) | Schaltungsanordnung mit fail-silent-funktion | |
| DE102016106531A1 (de) | Busteilnehmer und Verfahren zum Betreiben eines Busteilnehmers | |
| EP2880823B1 (de) | Kommunikationsnetzwerk und verfahren zum betreiben eines kommunikationsnetzwerkes | |
| DE102015201278B4 (de) | Steuersystem | |
| WO2015121043A1 (de) | Teilnehmerstation für ein bussystem und verfahren zur erhöhung der datenrate eines bussystems | |
| EP4036671B1 (de) | Modulare steuervorrichtung | |
| EP3336624A1 (de) | Anordnung mit zwei redundanten baugruppen die sich gegenseitig überwachen | |
| DE102015220964B4 (de) | Elektronische Steuerungsvorrichtung | |
| EP1615087B1 (de) | Steuer- und Regeleinheit | |
| EP2337707B1 (de) | Integriertes system mit notlaufmodus | |
| DE102021104269B4 (de) | Controller, elektronische Komponente und elektronisches System | |
| EP3466019A1 (de) | Kraftfahrzeug-schnittstelleninterface | |
| DE102015119611B4 (de) | Verbesserung der Diagnostizierbarkeit von Fail-operational Systemen | |
| WO2013041352A1 (de) | Netzwerkeinrichtung und netzwerkanordnung | |
| DE102020106811A1 (de) | Datenverarbeitungsvorrichtung und verfahren zur handhabung einer sicherheitsbedrohung in einer datenverarbeitungsvorrichtung | |
| DE102015203252A1 (de) | Sicherheitsvorrichtung und Verfahren zum Überführen eines Aktorsystems in einen sicheren Zustand, Aktorsystem und Verfahren zum Betreiben eines Aktorsystems | |
| DE102019204176B4 (de) | Schaltungsanordnung zum Verhindern der fehlerhaften Datenübertragung über eine Busschnittstelle |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 15813279 Country of ref document: EP Kind code of ref document: A1 |
|
| ENP | Entry into the national phase |
Ref document number: 20177020902 Country of ref document: KR Kind code of ref document: A |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 15813279 Country of ref document: EP Kind code of ref document: A1 |