机载余度计算机支持容错验证的无损故障注入方法

文档序号:6385692阅读:188来源:国知局
专利名称:机载余度计算机支持容错验证的无损故障注入方法
技术领域
本发明涉及一种机载余度计算机支持容错验证的故障注入方法。
背景技术
飞行安全紧密相关的机载控制系统为提高工作可靠性通常采用具有容错能力的多通道余度计算机实现对核心功能的可靠执行,如具有一次故障/工作能力的三通道余度计算机、二次故障/工作能力的四通道余度计算机,多通道余度计算机平台的容错特性需要借助故障仿真试验进行验证,故障仿真试验向余度计算机中若干计算通道注入故障以验证其对故障识别、抑制、隔离及冗余部件切换的能力。如何注入故障是决定能否执行故障仿真试验的关键,一般的方法有方法1:物理破坏型注入,方法2 :通过余度计算机自身设计的故障注入电路实现故障注入,方法3 :利用计算机中断服务功能更改内部数据实现故障注入。其中方法I属产品破坏性试验成本较高,方法2虽然没有直接破坏性但由于设计了故障注入电路产品的失效数计算值必然增大(会直接降低产品基本可靠性MTBF指标),同时额外消耗产品的功率、重量、空间等系统资源,方法3较前2种方法具有优势但存在安全隐患,如果在工作时中断服务程序被异常触发导致实时有效数据被破坏则后果不堪设想。因此面向机载系统的使用特性,余度计算机的故障注入应当是不会造成物理损伤的、不以损失产品可靠性和安全工作特性为代价的“无损”故障注入方式。

发明内容
本发明目的是为验证机载安全性系统内多通道余度计算机的容错特性而提供出一种无损故障注入方法。该方法以背景技术中的方法3为基础以通过消除安全性隐患为途径借助软硬件设计相结合的思路,中断服务程序采用指令通讯的方式实现对余度计算机“无损”化的故障注入。该机载余度计算机支持容错验证的无损故障注入方法,机载余度计算机通道主程序作为被实施故障注入的目标对象,该无损故障注入方法包括故障注入交互终端编辑故障内容以及向故障注入中断处理程序发送故障注入指令的过程;故障注入交互终端发送故障注入中断请求,经中断联锁控制使能故障注入中断处理程序的过程;执行故障注入中断处理程序的过程,主要进行以下三个步骤首先,判别允许故障注入的联锁硬件条件是否满足,如果条件成立则继续执行后续程序,否则通过通讯接口输出状态信息后直接退出中断处理程序;然后,中断处理程序经通讯接口接收到故障注入交互终端送出的故障注入指令后,对指令内容进行校验判别,如果指令校验正确则继续执行后续程序,否则通过通讯接口输出状态信息后直接退出中断处理程序;最后,对通过校验判别的故障指令进一步执行指令识别,若识别成功,则向执行故障注入;如果故障注入交互终端发出的是“退出中断”指令或无效指令,则通过通讯接口输出状态信息后退出中断处理程序。进一步可对上述方法作如下优化限定上述联锁硬件条件是否满足,是通过所述中断联锁控制进行判别,使得只有当故障中断使能有效、机轮承载信号指示地面状态有效、地面使能信号有效这三种状态共同满足的情况下,才允许继续执行后续程序。本发明具有以下优点1.可以使机载余度计算机具备支持容错验证的能力,在故障仿真试验中能够实现不以造成物理损伤、不以损失产品可靠性和安全工作特性为代价的“无损”化故障注入;2.设计方案结构简明,具有工程可实现性,可以被广泛应用。


图1为本发明的原理示意图(其中任一个通道)。
具体实施例方式本发明的技术方案如图所示由4部分组成余度计算机通道主程序是被实施故障注入的目标对象,具有安全机制的故障注入中断服务程序是驻留在余度计算机通道内执行故障注入的嵌入式软件工具,用于编辑故障内容的故障注入交互终端和执行发送故障注入指令及中断请求的服务器构成故障注入仿真环境,故障注入中断联锁控制。本方案主要采用软硬件设计结合的双重防护策略以保证故障注入中断执行程序能够安全可靠运行。硬件方面为防止中断请求的误触发,在余度计算机通道内采用“使能/屏蔽”机制控制故障注入中断请求的产生,仅当故障中断使能有效、机轮承载信号指示地面状态有效、地面使能信号有效这三种状态共同满足的情况下方允许将外部故障仿真环境发出的故障注入中断请求发送至余度计算机通道内部的中断控制器,否则屏蔽此外部中断请求信号,这可以从硬件输入级有效防止故障注入中断服务程序被意外触发而启动执行。软件方面主要通过强化故障注入中断服务程序的流程来保证安全工作特性,包括从抑制误触发、通讯错误、无效指令这三个方面强化程序安全1.如图在中断服务程序的起始首先判别允许故障注入的联锁硬件条件是否满足,如果条件成立则继续执行故障注入操作程序否则通过通讯接口输出状态信息(向服务器指明故障中断退出原因)后直接退出中断服务程序,这是为防止硬件输入级联锁控制电路故障造成中断误触发而在软件方面增加的I项安全加固措施;2.中断服务程序经通讯接口接收到服务器送出的故障注入指令后,对指令内容进行校验判别,如果指令校验正确则继续执行后续程序,否则通过通讯接口输出状态信息(向服务器指明故障中断退出原因)后直接退出中断服务程序,这一步可以避免因通讯链路异常而导致后续程序执行错误的故障指令;3.对通过校验判别的故障指令进一步执行指令识别,如果服务器发出的是“退出中断”指令或无效指令(故障中断服务程序中定义故障注入指令列表,如果收到的指令不在列表范围内则视为无效指令)则通过通讯接口输出状态信息(向服务器指明故障中断退出原因)后退出中断服务程序,可以有效避免非法指令导致操作超限。中断服务程序经过以上3个步骤后执行故障注入操作。通过上述技术手段表明,采用本发明不会使注入对象-余度计算机本身的安全性受到损失。本发明中涉及到与余度计算机相关的硬件有中断输入、离散量输入(中断使能、机轮承载、地面使能)、联锁控制逻辑电路、故障注入指令通讯链路,其中离散量输入和中断输入是机载余度计算机通道自身固有资源,联锁控制逻辑可以直接在计算机内部固有的大规模编程逻辑电路内实现,指令通讯链路也可以直接使用计算机自身固有的调试开发用通讯接口,因此实现本技术不需要增加额外的硬件电路资源不会增加余度计算机自身的失效数计算值使余度计算机的基本可靠性指标受到损失。
权利要求
1.机载余度计算机支持容错验证的无损故障注入方法,机载余度计算机通道主程序作为被实施故障注入的目标对象,该无损故障注入方法包括故障注入交互终端编辑故障内容以及向故障注入中断处理程序发送故障注入指令的过程;故障注入交互终端发送故障注入中断请求,经中断联锁控制使能故障注入中断处理程序的过程;执行故障注入中断处理程序的过程,主要进行以下三个步骤首先,判别允许故障注入的联锁硬件条件是否满足,如果条件成立则继续执行后续程序,否则通过通讯接口输出状态信息后直接退出中断处理程序;然后,中断处理程序经通讯接口接收到故障注入交互终端送出的故障注入指令后,对指令内容进行校验判别,如果指令校验正确则继续执行后续程序,否则通过通讯接口输出状态信息后直接退出中断处理程序;最后,对通过校验判别的故障指令进一步执行指令识别,若识别成功,则向执行故障注入;如果故障注入交互终端发出的是“退出中断”指令或无效指令,则通过通讯接口输出状态信息后退出中断处理程序。
2.根据权利要求1所述的无损故障注入方法,其特征在于所述联锁硬件条件是否满足,是通过所述中断联锁控制进行判别,使得只有当故障中断使能有效、机轮承载信号指示地面状态有效、地面使能信号有效这三种状态共同满足的情况下,才允许继续执行后续程序。
全文摘要
本发明提供了一种机载余度计算机支持容错验证的无损故障注入方法。机载余度计算机通道主程序作为被实施故障注入的目标对象,该无损故障注入方法包括故障注入交互终端编辑故障内容以及向故障注入中断处理程序发送故障注入指令的过程;故障注入交互终端发送故障注入中断请求,经中断联锁控制使能故障注入中断处理程序的过程;执行故障注入中断处理程序的过程。本发明可以使机载余度计算机具备支持容错验证的能力,在故障仿真试验中能够实现不以造成物理损伤、不以损失产品可靠性和安全工作特性为代价的“无损”化故障注入。
文档编号G06F11/28GK103019904SQ20121057948
公开日2013年4月3日 申请日期2012年12月27日 优先权日2012年12月27日
发明者王萌, 陈宣文, 陈益, 马小博, 王国静, 李亚锋, 程俊强 申请人:中国航空工业集团公司第六三一研究所
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1