当前位置:首页>排行榜>线控系统冗余怎么选:1oo2、2oo3到底解决什么问题

线控系统冗余怎么选:1oo2、2oo3到底解决什么问题

  • 更新时间 2026-10-09 05:26:14
线控系统冗余怎么选:1oo2、2oo3到底解决什么问题

图 1 线控底盘冗余架构工程封面

线控转向、线控制动、主动悬架和底盘域控制器越来越依赖电子信号、计算平台和电执行器。机械连接减少以后,单一故障是否会让功能突然消失,系统能否在故障后继续提供受限能力,直接决定安全架构的复杂度。

讨论冗余时,1oo2、1oo2D、2oo2、2oo3、双机热备、双绕组电机、三传感器表决等术语经常同时出现。有人认为两通道能够互相监控就足够,也有人认为三通道多数表决天然更安全,还有人把架构名称直接等同于 ASIL 等级。

这些判断都把问题简化过头。冗余结构只能回答“有几条路径以及怎样组合”,不能自动回答“什么是正确输出、怎样识别故障、能持续运行多久、第二个故障发生后怎么办”。如果没有安全目标、故障假设和降级状态,通道越多,可能只是共因失效和集成复杂度越多。

本文从线控产品的工程语境出发,拆解 1oo2 与 2oo3 的能力边界,重点解释表决语义、分歧诊断、连续控制仲裁、失效运行、相关失效和验证证据。结论不是推荐一种万能架构,而是给出一套可用于方案评审的选择方法。

图 2 线控冗余设计选择方法

一、先纠正概念:MooN只是结构语言

MooN 表示 M-out-of-N,即 N 个通道中需要 M 个满足条件才能形成系统输出。在过程安全的离散停机语境中,1oo2 常表示两个通道中任意一个提出安全动作就触发,2oo3 表示三个输入中至少两个同意才触发。这种定义围绕“是否执行安全动作”的布尔结果展开。

汽车线控系统更多面对连续控制。两个转向通道可能同时计算目标转角,两个制动通道可能分别生成制动力矩,三个感知或控制通道可能输出略有差异的浮点值。此时“一个同意”或“两个同意”到底指什么,必须写成容差、时序和状态规则,而不是只写一个缩写。

汽车行业还常用 1oo2D 描述带诊断的双通道容错结构。对称 1oo2D 可能由两条完整功能链共同提供全性能,其中一条失效后由另一条维持降级能力;非对称结构则可能由高性能主通道和相对简单的安全通道组成。它与过程安全中的停机投票不是同一个工程问题。

因此,架构文档第一次出现 1oo2 或 2oo3 时,必须同时定义三件事:通道输出是什么、表决条件是什么、失配后系统进入什么状态。没有这三项,团队可能使用同一个术语,却在讨论完全不同的系统。

图 3 MooN投票语义

二、不要从通道数量开始,要从安全目标开始

ISO 26262 的路径是从 Item Definition、HARA 和安全目标出发,再形成技术安全要求和系统架构。若安全目标允许故障后立即关闭功能,并且机械或驾驶员能够保持可控,重点是 fail-safe;若立即关闭本身会造成不可接受风险,则需要 fail-operational 或在规定时间内保持降级功能。

例如传统 EPS 在助力丢失后仍有机械转向连接,某些场景可以通过受控撤销助力进入安全状态。转向线控若没有机械连接,故障后必须保留方向控制,安全目标对可用性的要求显著提高。两个系统都叫“转向”,却不能只凭产品名称选相同冗余结构。

需求还要说明持续运行时间。备用通道只需支撑驾驶员接管的几秒,和需要让车辆自主完成最小风险机动的几分钟,供电、热设计、通信和执行器容量完全不同。NXP 的公开资料也把 fail-operational 描述为故障后保持完整或降级功能,而不是简单增加第二颗 MCU。

真正的起点应是:防止哪一个安全目标被违反,允许的故障集合是什么,第一故障后需要保留多少能力,安全状态是什么,必须在多长时间内到达。回答完这些问题,才有资格比较 1oo2 与 2oo3。

三、1oo2D的价值:一条失败,另一条还能工作

典型对称双通道线控架构,会把供电、传感、计算、通信、功率驱动和执行路径拆成 A、B 两条链。两条链正常时共同提供完整能力;任一通道被诊断为故障后,系统隔离故障通道,健康通道继续提供受限转向力、制动力或其他控制能力。

英飞凌公开的 fail-operational EPS 参考架构就采用类似思路:主、备用供电分别支撑 PMIC、MCU、通信与驱动,双绕组电机提供两条电磁执行路径,并配合冗余扭矩、角度和转子位置传感。重点不是“元件数量翻倍”,而是单条链失效后另一条链仍完整。

双通道的优势是架构相对直观、成本和封装压力通常低于三通道,特别适合执行器本身能够物理分成两套绕组或两套驱动桥的产品。正常状态也可以按负载分担,降低单通道热负荷,并为降级能力保留余量。

但双通道需要清楚定义降级性能。若每个通道只设计为 50% 额定能力,单故障后是否足以覆盖最不利车速、轴荷、电压和温度?若健康通道短时间超额工作,热持续时间和再故障风险如何限制?“还能输出”不等于“满足安全目标”。

图 4 1oo2D双通道架构

四、双通道最大的难题:不一致时谁是对的

两个通道输出一致,可以提高对结果的信心;一旦 A 与 B 不一致,比较器只知道“至少有一个异常”,却不能天然知道哪一个正确。这就是两通道架构经常被低估的诊断歧义。

如果系统简单地选择数值较小的一侧,可能把正确的高制动力请求压低;选择较大的一侧,又可能接受错误的大转向或大扭矩。把主通道永久设为优先,也只是把备用通道变成监督者,无法覆盖主通道产生合理但危险输出的全部情形。

解决方法通常来自第三类证据,而不一定是第三套完整控制器。可以使用独立物理反馈验证执行器实际响应,使用简化安全模型检查目标是否落在安全包络,使用车身运动和轮胎状态判断哪个命令更可信,或者由独立安全仲裁器根据故障状态隔离通道。

监控器本身也要被分析。若比较逻辑、故障状态和通道切换全部运行在同一颗 MCU、同一时钟和同一供电上,所谓“双通道”可能只在软件框图上成立。安全架构必须说明谁监控监控器,以及关断路径是否独立于主控制链。

图 5 双通道分歧诊断

五、2oo3的价值:多数表决可以隔离一个离群通道

三通道架构的直观优势是多数信息。若 A 与 B 的输出在允许误差内一致,而 C 明显偏离,系统可以把 C 识别为离群通道,并继续使用 A、B 的结果。这既提高了单故障下的可用性,也减少了双通道“知道不一致但不知道谁错”的歧义。

2oo3 常用于高可用计算、关键传感或需要持续运行的控制决策。三颗控制器可以运行同一算法,也可以采用不同处理器、不同软件或不同模型形成多样化冗余。多样化有助于降低某些系统性共因,但同时增加接口、标定一致性和验证工作量。

多数表决并不等于真理。三个同构通道可能因相同需求错误、相同算法缺陷、相同编译工具或相同输入数据而一致地输出错误结果。voter 也可能成为新的单点故障;若三路都依赖同一车速、同一供电或同一以太网交换机,物理通道数量不能消除共享资源风险。

成本同样不仅是“多一套 ECU”。三通道意味着更多传感、供电、通信带宽、同步、散热、诊断日志、软件发布组合和故障注入用例。只有当多数判决确实解决了安全目标中的故障隔离与可用性问题时,这些复杂度才有价值。

图 6 2oo3多数表决

六、连续控制不能照搬0和1的多数票

线控系统输出往往是转角、扭矩、压力、夹紧力或垂向力。三个通道可能分别给出 10.0、10.2 和 10.4,不能要求完全相等;也可能给出 10、10 和 -10,看似容易判决,却还要判断单位、符号、时间戳和工况状态是否一致。

连续量表决至少要定义数值容差、变化率容差、时间对齐、新鲜度、状态有效性和饱和边界。常见做法包括中值选择、两两距离比较、加权融合、安全包络裁剪,以及在通道质量下降时切换到简化控制律。

中值并非万能。如果两个通道受到同一错误输入影响,中值会稳定地选择错误结果;如果三个控制器的模型和滤波延迟不同,快速工况中短暂分歧可能是正常动态,而不是故障。容差窗过紧会频繁误隔离,过宽又会放过危险偏差。

所以 voter 不应只是一个数学函数。它必须理解通道健康状态、运行模式、物理约束和故障时间。对高带宽转向或制动控制,还要验证表决和切换是否引入阶跃、抖动或额外相位延迟。

图 7 连续控制量表决

七、降级状态机比正常架构图更重要

冗余系统的风险往往出现在重构过程。正常状态下三通道一致并不难,真正需要设计的是第一故障出现、故障确认、通道隔离、能力降级、第二故障和最终安全状态之间的完整路径。

2oo3 中一个通道被确认失效后,剩余系统究竟称为 1oo2 还是 2oo2,取决于投票定义和坏质量输入处理规则。过程安全系统可以在输入失效后按配置降级投票;汽车控制则还要决定两条剩余通道不一致时如何处理。不能只写“自动降级”,必须给出状态转移表和每个状态的输出规则。

降级后还要限制功能边界,例如降低最大助力或制动力变化率、限制车速、禁止高动态驾驶模式、停止自动驾驶并请求接管,或者执行最小风险机动。系统要把剩余能力与驾驶员提示、诊断故障码和整车运行模式保持一致。

恢复策略同样关键。间歇故障消失后,不应无条件重新把已隔离通道并回控制回路。需要完成自检、状态同步、输出一致性检查和稳定等待,并防止在故障边缘反复切换。安全状态机必须处理故障锁存和受控恢复。

图 8 冗余系统降级状态机

八、冗余最怕的不是单点,而是共同原因

ISO 26262-9 将相关失效分析列为安全分析的重要内容。两个或三个通道若受到同一原因影响,独立随机故障假设就不成立。供电、时钟、复位、参考地、通信、散热、连接器和机械安装,都是容易被漏掉的共享资源。

软件层面的共因更加隐蔽。相同需求错误会被多个团队一致实现,相同模型和标定会让三通道一起算错,相同基础软件、驱动和编译工具可能引入同类缺陷。即使使用不同 MCU,若它们接收同一错误传感器或同一域控命令,仍可能一致失效。

多样化冗余可以降低部分共因,例如主通道使用高性能模型,安全通道使用独立简化模型;不同传感原理交叉验证;两路供电来自隔离的电源路径。但多样化不是越多越好,差异会增加状态对齐、边界一致性和验证复杂度。

DFA 应把每一项独立性假设变成证据:电源是否真正隔离,短路是否会传播,通信拥塞是否同时阻断两路,热故障是否影响相邻通道,安全软件是否共享不可控服务。没有证据的“独立”只是框图上的两条线。

图 9 冗余架构相关失效分析

九、冗余必须覆盖传感、计算、供电和执行

只复制控制器而不复制传感器,系统仍可能被单一错误输入控制;只复制传感和计算而共用一套功率驱动,执行端仍是单点;双绕组电机若共用转子位置传感器、母线和连接器,也可能无法实现预期的故障容错。

完整功能链应从能量和信息两条路径审视。信息链包括传感、时间同步、通信、计算和仲裁;能量链包括电池、配电、PMIC、栅极驱动、功率器件、电机或液压执行器。任意一条链的共享点都可能限制总体可用性。

线控制动还要区分建压通道、轮端调压和机械驻车或液压后备;转向要区分方向盘侧、路轮侧和整车横向运动;主动悬架要区分电子作动与机械承载。冗余边界必须覆盖安全目标真正依赖的物理能力。

架构评审时可以做一个简单测试:遮住图上的通道标签,从故障点沿信息和能量路径追踪。如果一个故障仍能同时切断所有可用输出,那么“1oo2”或“2oo3”的命名并没有改变系统事实。

十、时间预算决定冗余能不能真正接管

故障容错不仅是逻辑问题,也是时间问题。完整链路包括故障发生、监控检测、诊断确认、通道隔离、状态同步、输出接管、执行器建立力,以及车辆运动恢复稳定。只测到故障码置位,不能证明安全功能已经恢复。

热备通道可以缩短接管时间,但要求备用通道持续同步关键状态并具备即时输出能力;冷备方案资源消耗较低,却要承担启动、自检和状态重建时间。双通道或三通道的选择必须与 FTTI、应急运行时间和执行器动态匹配。

接管过程还应避免扭矩或角度阶跃。健康通道接管前需要知道故障通道当前实际输出,控制器积分状态和滤波器状态也要平滑迁移。否则,逻辑上已经成功切换,车辆却因瞬态冲击进入新的危险状态。

时间预算应从车辆风险边界反推,并分配给传感、网络、计算、驱动和机械响应。所有预算都要在低电压、高温、总线负载和执行器极限条件下验证,不能只使用实验室典型值。

十一、验证重点是错误组合,不是健康通道数量

冗余架构验证必须从单故障开始,但不能止于单故障。需要注入传感器偏置、通信冻结、计算超时、输出卡滞、供电异常、驱动桥短路、绕组开路、voter 错误和监控器失效,并确认系统是否在时间预算内隔离正确对象。

第二层是交叉故障和潜伏故障。一个通道已经带着未检出的潜伏问题运行时,另一个通道再发生可见故障,系统会怎样?启动自检、周期诊断和关机检查能否覆盖这些组合?故障检测间隔必须与多点故障假设一致。

第三层是重构与恢复。要验证通道切换时输出连续性、降级功能边界、故障锁存、驾驶员提示、再次上电和维修后的重新集成。2oo3 还要验证 voter 或仲裁器故障,以及一个通道被旁路后剩余投票规则是否与安全概念一致。

最后必须回到整车。HIL 可以证明逻辑,台架可以证明执行器,但只有整车场景才能证明方向、制动或垂向力在故障后仍满足稳定性和可控性目标。验证报告要把故障注入、诊断、切换、物理输出和车辆响应连成同一条证据链。

还要专门区分安全性与可用性。某些结构更容易触发安全关断,可以降低危险失效概率,却可能增加误降级或非计划退出;另一些结构优先保持功能可用,如果诊断覆盖和隔离能力不足,反而可能让错误输出持续存在。项目不能只看“单故障可运行”这一项指标,而应同时评估危险失效、误隔离、非计划降级和剩余功能能力。

量产验证还需要覆盖生产离散性和全寿命条件。器件老化、连接器阻抗、传感器零点漂移、温度梯度和软件版本差异,都可能让原本清晰的通道容差逐渐缩小。冗余系统的阈值与诊断窗口应在最差公差组合下仍可区分正常差异和真实故障,并通过耐久后的回归测试确认。

图 10 冗余架构验证矩阵

十二、工程师总结:选架构前先回答六个问题

第一,安全目标允许立即关闭功能,还是必须继续运行?第二,第一故障后需要保留完整能力还是降级能力,持续多久?第三,通道分歧时有什么独立证据判断谁错?第四,传感、计算、供电、通信和执行是否都形成完整独立路径?

第五,共同原因会不会让所有通道一起失效?第六,第二故障、潜伏故障、恢复和维修状态怎样处理?如果这六个问题没有答案,增加第三个通道通常只会让系统更复杂,而不是更安全。

1oo2D 适合两条完整功能链能够独立维持必要能力、并且有办法处理分歧的场景;2oo3 适合多数信息能显著提升故障隔离和可用性、同时成本与共因风险可以控制的场景。两者都只是候选架构,不是合规证书。

真正可靠的冗余设计,是从安全目标、故障假设、独立性和时间预算推导出来,再通过故障注入和整车响应证明。通道数量很容易数,安全证据却必须一条一条建立。

图 11 线控冗余架构工程结论

文章图片来源于网络,若有侵权,请联系删除。

随机文章