Я слышал следующие термины, относящиеся к безопасному проектированию системы, но я не вижу разницы между отказоустойчивостью и отказоустойчивостью (мягкой деградацией).
Чтобы получить общее понимание, я просто напишу термины, которые я слышал. Пожалуйста, поправьте меня, если я что-то не так объясню:
Из этих объяснений мне кажется, что Fail-Safe и Fail-Soft на самом деле являются одними и теми же понятиями. Я был бы рад, если бы кто-нибудь объяснил мне разницу между понятиями на примерах из авиации.
Отказоустойчивость не обязательно означает, что система продолжит работу после сбоя. Если система перестает работать, но не создает опасной ситуации, она остается отказоустойчивой. Несущественная служба на борту самолета, такая как развлекательная система, может быть отказоустойчивой, если она просто перестает работать из-за перегорания предохранителя. Если при отказе предохранитель не перегорает и в результате система загорается после короткого замыкания, то она не является отказоустойчивой.
Fail-soft на самом деле означает, что после сбоя основные службы продолжают функционировать, хотя в авиационном контексте это в основном называется постепенной деградацией. Электронная система управления полетом, такая как на борту A320, является отказоустойчивой:
Таким образом, эта бортовая компьютерная система отказоустойчива и отказоустойчива. Электронная система управления полетом в целом отказоустойчива: при выходе из строя всех бортовых компьютеров система имеет гидромеханические связи от педалей к рулю направления и от триммера к стабилизатору.
Гидравлические системы требуют особого внимания в отношении отказоустойчивости, поскольку заклинивший сервоклапан может поддерживать постоянную скорость: привод наезжает на один из своих упоров и выходит из строя. Руль высоты, застрявший при полном отклонении вверх, небезопасен, поэтому система управления тангажем должна предусмотреть отказоустойчивость в случае возникновения этой неисправности. Например, позволив левому и правому лифтам нормально работать одновременно, но отключив их после обнаружения серьезного отказа. Затем рабочий руль высоты может быть переведен в полностью противоположное положение, что делает систему руля высоты отказоустойчивой, но не отказоустойчивой: теперь команду по тангажу необходимо выполнять с помощью триммера стабилизатора. Один руль высоты, застрявший в среднем положении, был бы безотказным, а управление другим рулем высоты обеспечивает плавное снижение.
Система управления полетом на борту F-16 работает безотказно: при отказе системы сохраняется полная работа системы, без ухудшения. Он имеет тройное резервирование, то есть на борту есть четыре системы, выполняющие одну и ту же функцию, а требуется только одна. Четыре системы работают независимо, и система мониторинга определяет, находятся ли все четыре выхода в пределах заданного диапазона. Если три есть, а один нет, эта система отключается, а остальные три продолжают работать. Это может произойти еще раз, но если работают только две системы, система голосования не будет знать, какая из двух вышла из строя.
пользователь3528438
el.pescado - нет войны
NeverMind9