公司动态
深入 FSoE 安全协议(一):黑色通道如何承载 SIL3 安全等级
这是 深入 FSoE 系列文章的第一篇。今天我们从最基础的问题出发FSoE 到底是什么它解决了什么问题它里面的各个角色又是如何协同工作的在工业自动化中安全不是一句口号而是一套被严格量化和认证的技术体系。当一台伺服驱动器需要在紧急情况下可靠地让电机停止当一扇安全门被打开时必须立即切断危险区域的动力——这些场景的响应时间必须以毫秒甚至微秒来计算而任何通信错误都可能导致灾难性的后果。传统的安全回路依赖硬接线——继电器、接触器、安全继电器模块通过物理线路上的双通道冗余来保证可靠性。但随着工业以太网的普及安全数据也开始上网了。FSoEFailSafe over EtherCAT就是这一趋势中最具代表性的协议之一。什么是 FSoEFSoE 全称 FailSafe over EtherCAT是由 ETGEtherCAT Technology Group定义的功能安全通信协议。它基于 IEC 61508 功能安全基本标准和 IEC 61784-3 功能安全通信行规在 EtherCAT 的标准通信之上建立了一条符合 SIL3 最高安全完整性等级的安全数据传输通道。说简单一点FSoE 让安全信号也能跑在 EtherCAT 的网线上而且能达到最高的安全完整性等级 SIL3。图1 IEC 标准体系▲ FSoE 相关标准体系。IEC 61508 定义了功能安全的基本标准IEC 61784-1/2 定义了工业实时通讯协议IEC 61784-3 为功能安全通讯行规其中的 FSCP12 规定了 FSoE 相关内容与 ETG.5100 Safety over EtherCAT 规范对应。黑色通道原理FSoE 的核心思想来自 IEC 61784-3 中定义的黑色通道Black Channel原理。在这个模型中底层的 EtherCAT 通信被视为一个不可靠的黑色通道——协议不对底层通信的完整性做任何假设。FSoE 在发送端给安全数据添加额外的保护措施在接收端进行完整的安全校验。即便底层网络出现任何类型的通信错误FSoE 的安全层都能检测出来并将系统带入安全状态。图2 黑色通道原理▲ 黑色通道原理。使用标准底层网络作为通信通道底层链路无需安全认证——通信通道被当作不可信的黑箱。黑色通道上可能发生数据损坏、丢失、重复、延迟、乱序、插入、伪装、寻址错误等各类错误安全完整性只通过端对端的安全协议来保证。使用黑色通道极大地减少了认证成本同时提供了丰富灵活的底层网络组件。FSoE 是一个开放协议已经被纳入国际标准IEC 61784-3-12。任何设备制造商都可以按照规范实现 FSoE并通过 TUV 等认证机构进行功能安全认证。FSoE 解决了什么问题要理解 FSoE 的价值我们先看看没有它的时候功能安全是怎么做的。在传统方案中安全信号通过独立的硬接线回路传输。每一个急停按钮、安全门开关、安全继电器、驱动器的 STO 输入端子之间都需要物理导线连接依靠双通道冗余设计来保证可靠性。这种方案的问题是显而易见的布线量大、诊断能力弱、灵活性差——你很难知道接线端子的接触电阻是否在增大、继电器的触点是否已接近寿命终点。FSoE 从根本上改变了这种局面。它将安全数据与 EtherCAT 的标准过程数据在同一条网线上传输。但这里有一个非常容易混淆的关键架构细节图3 FSoE 主从架构▲ FSoE 的核心架构FSoE Master 和 FSoE Slave 都是 EtherCAT 从站。FSoE Master 作为 EtherCAT 从站接入网络负责发起 FSoE 通讯Safe Outputs运行安全逻辑控制 1 到多个 FSoE 从站。FSoE Slave 同样作为 EtherCAT 从站接入网络响应 FSoE 通讯Safe Inputs只能被 1 个主站控制。两者之间的安全数据交互需要经过 EtherCAT 主站进行转发。对比传统硬接线方案FSoE 的优势清晰可见一根网线承载标准数据和安全数据大幅简化布线协议内置完善的错误检测和诊断机制安全逻辑可通过软件灵活配置基于经 TUV 认证的成熟协议栈大幅缩短产品认证周期。FSoE 的角色和工作方式FSoE 定义了两种核心角色FSoE MasterFSoE 主站和FSoE SlaveFSoE 从站它们之间通过FSoE ConnectionFSoE 连接进行安全通信。再次强调FSoE Master 在 EtherCAT 网络层是从站身份主从之间的安全报文必须经 EtherCAT 主站转发。数据流Ping-Pong 模式FSoE 主站和从站之间的通讯采用 Ping-Pong 模式由 EtherCAT 主站在每个周期中完成数据搬运图4 FSoE Ping-Pong 数据流▲ FSoE Ping-Pong 通讯模式。每个通讯周期中EtherCAT 主站读取 FSoE 主站发出的 FSoE Master FrameM TPDO→ EtherCAT 主站将其转发给 FSoE 从站S RPDO→ EtherCAT 主站读取 FSoE 从站发出的 FSoE Slave FrameS TPDO→ EtherCAT 主站将其转发回 FSoE 主站M RPDO。FSoE Watchdog 时间可在 1-65535ms 范围内配置超过 WD 时间未收到新数据则进入 Fail-Safe 状态。FSoE Master —— 安全通信的管理者FSoE Master 是安全通信的发起者和管理者通常由安全 PLC 或安全控制器承担。它在安全协议层是主站在网络层却是从站。Master 的核心职责发起并管理每一个 FSoE Connection 的完整生命周期在每个通信周期中发送安全输出数据、接收安全输入数据持续监控每个 Slave 的看门狗超时和通信质量检测到任何安全相关错误时将受影响的连接置入安全状态。FSoE Slave —— 安全动作的执行者FSoE Slave 是安全通信的响应方典型设备包括安全 I/O 模块、安全伺服驱动器、安全传感器等。16 位 FSoE 从站地址取值范围 1-65535需在整个网络中唯一通常使用拨码开关设定。Slave 的核心职责响应 Master 的通信请求将本地安全输入数据打包进安全报文接收 Master 的安全输出数据并在本地执行安全动作独立监控通信质量在检测到错误时自主进入安全状态。FSoE 安全报文的具体格式PDU 结构、通信状态机和错误检测机制的详细分析将在本系列的后续文章中深入展开。总结FSoE 用一套严谨的协议机制在标准 EtherCAT 网络上实现了最高 SIL3 等级的功能安全通信。图5 SIL 等级▲ FSoE 最高可实现 SIL3 安全完整性等级。根据 IEC 61508SIL3 要求每小时失效概率PFH低于 10⁻⁷。FSoE 通过端到端的安全协议设计——CRC 校验、序列号、看门狗、地址校验等多层安全措施——来满足这一严苛要求。FSoE 保留了 EtherCAT 的所有实时性优势微秒级的循环周期、极低的抖动同时通过端到端的安全机制确保在任何通信错误发生时系统都能可靠进入安全状态。在本系列的下一篇文章中我们将介绍工业通讯中常见的数据传输错误类型并分析 FSoE 如何通过多层安全措施来应对这些错误确保通信故障不会影响功能安全。参考ETG.5100 Safety over EtherCAT Specification V1.2.0 / IEC 61784-3-12 / FSoE 协议基础介绍 V1.0