★ 北京广利核系统工程有限公司 孙星星,李乐
关键词:多点通信网络协议;确定性;协议;安全通信
1 引言
自20世纪80年代数字仪控(I&C)技术首次应用于核电站以来,经过几十年的发展,数字I&C系统逐步取代了模拟I&C系统。随着40年的技术改进,数字I&C系统已从单机控制系统发展到了数字控制系统(DCS) [1]。在安全DCS中,通信网络用于连接分散在核电站中的控制站,实现数据采集、计算和控制功能,并将其传递到主控室的操作站,帮助操作员执行各种控制操作并实时监测核电站系统的状态[2]。因此,通信网络对核安全DCS的可靠性具有重要影响, 在DCS的设计中应予以高度重视。
在安全DCS中,通过在不同层级实现设计目标的通信协议,通信网络实现了站间通信数据的传输。目前的研究表明,当前安全DCS中的通信网络通常采用工业或开放通信协议。例如, RS-485协议被应用于西屋电气公司开发的CommonQ网络中,并在APR1000核项目中用于I&C系统[3]。此外,在西门子设计的TXS平台中,安全通信网络通过采用IEEE 802.3协议的以太网技术实现。然而,随着连接的控制站数量不断增加,尤其是华龙一号、VVER等堆型应用场景下,网络数据传输点数大幅度增加,原有的协议已不能保证数据的高效传输,也无法为单个节点到其他节点的数据传输提供确定的时间,不再适合不断扩大的安全通信网络规模。此外,针对大规模安全通信网络设计的高确定性专用协议的研究较为罕见[4]。因此,有必要研究一种能够支持更快传输速度、更大网络容量并符合安全要求的通信网络协议,以优化现有系统。
2 安全多点通信网络协议的确定性
2.1 标准和法规对确定性的要求
由于应用于核电站,安全通信网络的设计必须满足相关标准和法规的要求,如IEC 61513、IEEE 7-4.3.2、NRC ISG-04等[5, 6]。 这些标准和法规对安全通信网络的可靠性、安全性、实时性、确定性和独立性做出了详细规定。多点通信网络协议的确定性在很大程度上决定了这些要求能否得到实现。因此,在本文的设计中,确定性是安全通信协议的主要考虑因素。
在之前的研究中,已经对确定性进行了定义。确定性意味着需要精确计算数据更新的速度、延迟、吞吐量、负载和周期,从而确保核安全通信网络能够处于状态可控的状态。因此,设计安全通信协议时,应避免描述中存在不清晰、不一致或相互矛盾的规则。鉴于数字系统及其应用中存在许多潜在的不确定性,因此有必要识别与通信相关的不确定性因素,并在所提出的协议中消除这些因素的影响。
为了保证安全通信的确定性,通信行为、完成时间和资源消耗是安全通信协议中普遍考虑的主要规则。实际上,相关标准和法规已经明确了这些共同规则。NRC ISG-04中对保证安全通信网络确定性的方法进行了说明,指出应提前确定消息的格式和协议。此外,在安全通信网络中,每条消息应具有相同的结构和顺序,每个传输周期都应包含所有数据,无论数据是否发生变化[7]。
2.2 影响协议确定性的因素
通过对安全DCS的固有特征的分析,影响安全通信协议确定性的主要因素包括累积特性、离散特性和并行特性。
2.2.1 累积特性
累积特性是指通信实体的行为受到先前通信处理或通信结果的影响。换句话说,通信实体的行为不仅受到当前状态的影响,还受到历史状态的限制,这意味着仅凭当前状态难以快速预测通信行为或判断通信故障。
在安全通信网络中,累积特性的一些影响可能导致网络的不确定性。累积特性的表现形式包括通信交互的次数(如计数值)、意外事件(如数据包丢失或其他异常动作)的发生次数、特定公共通信资源的消耗情况(如通道的缓冲区量)。

图1 具有5个网络节点的通信通道
以图1所示的通道缓存量为例,五个通信节点P1、P2、 P3、P4、P5通过一个通道连接,共享同一个通道缓存。假设节点P1请求占用通道缓冲区并要求缓冲区的大小为8Mbps,当其他节点在同一时间段内占用的通道缓冲区总量超过8Mbps时, P1的请求将失败,这可能会导致数据传输延迟或数据包丢失,从而使网络状态变得不确定。
2.2.2 离散特性
离散特性是数字系统的基础,这意味着通信实体的行为有时是缺失的或不连续的。由于离散特性,某一时刻t的状态会被假定为一段时间T的状态,该时间段T的设定需格外谨慎。 T值过小会增加通信系统的无效负载,导致系统复杂化;而T值过大会导致信息泛滥,使数字系统无法有效地预防、检测和处理故障。

图2 通信系统的离散特性
图2所示是一个典型的离散通信网络系统,图中展示了一个数据包丢失的例子。通信实体P1以周期Tsend发送数据,通信实体P2在周期TP2内以远大于Tsend 的周期Trecv 内接收数据。从P1发送的某一个数据包数据开始计数,将该帧数据记为帧#1。 P1的发送时刻和P2的接收时刻之间有一个时间间隔φ,之后P2会依次收到帧#2、#3、#4、#5、 …,而P1发出的帧可以被P2接收的关系应该满足i-剧-l周期的影响,也就是说φ的值在整个通信过程中不断变化[8]。随着φ的增加, 通道缓冲区可能会变满, 无法缓存P1即将到来的数据,从而导致即将到来的帧丢失。在这种情况下,该示例表明P2是否能够接收到P1发送的帧是不确定的。
2.2.3 并行特性
并行特性意味着协议允许多个通信实体同时参与交互或响应。具有并行特性的通信协议可以提供应用功能的异步协作,降低通信双方的相互耦合,提高传输效率。但是并行运行的通信实体之间的协调精度较低,特别是通信实体之间容易发生资源获取冲突。在这种情况下,具有并行特性的通信协议的关键是解决链路访问冲突、通信实体之间的同步以及主节点的选择问题[9]。
在并行通信协议的约束下,每个通信实体的行为不仅受其自身状态的影响,还受到其他通信实体状态和行为的限制。因此,当系统中所有通信实体的状态无法完全掌握时,通信实体的行为是不可预测的,这使得通信网络的操作变得不确定。

图3 申请信道资源的过程
在图1所示的情形中,假设两个相同的通信实体P1和P2共用一个通信信道来传输消息M,并且该信道受独占性影响,同一时刻只允许一个通信实体占用。图3给出了P1传输帧的流程图,表示了传输占用信道的过程。如图所示,在准备传输帧时,会检查信道是否被占用。如果信道没有被其他通信节点占用,则需要置位占用标志,其他节点无法成功申请占用该信道。传输完成后,占用标志会被清除。反之,如果信道被占用, P1会在一定时间后再次申请该信道,这会导致传输的延迟。以上即为载波侦听多路访问(CSMA)的算法,其中P1发送消息M的时间是不确定的[10]。当多个通信实体共享同一个传输信道时,可能导致某个通信实体不能高效地传输数据,或者无法传输数据,这种情况下在核安全通信中应当明确禁止。
基于分时传输的协议和基于主从结构的协议都可以解决上述资源访问竞争问题。在核安全通信协议中,应采用有限等待原则,即在规定的时间内占用有限的资源,保证各个通信节点在一定时间内获取资源,以保证协议的确定性。
3 安全多点通信网络协议的解决方案
3.1 拓扑和模型
在提出确定性安全多点通信网络协议之前,需要讨论通信网络的拓扑结构和模型,以增强协议的确定性。
3.1.1 满足华龙一号、VVER堆型应用的安全多点通信网络的拓扑结构
典型安全通信网络拓扑如图4所示,从图中可以看出,所有通信节点都连接两条反向冗余通信链路,构成双环拓扑。在该拓扑中,按顺时针方向传输数据的环定义为0环,另一个环定义为1环。每个通信节点都通过0环和1环向其他节点发送自己的数据。并且,每个节点都可以通过顺时针和逆时针环从任何其他节点接收两组相同的数据[11]。由于华龙一号、VVER等堆型新工程系统架构的设计,点数大、节点数量多对多点通信拓扑提出了新要求。此拓扑中对节点数量的约束为48个,满足当前大堆的应用需求。

图4 安全通信网络的拓扑结构
3.1.2 安全通信网络中的简化模型

图5 安全通信网络中的简化模型
为了保证安全多点网络的通信协议能够可靠地设计,减少复杂模型导致的错误概率,在点对多点安全网络通信协议设计中,参考国际标准化组织(ISO)制定的开放系统互连(OSI)七层模型和TCP/IP协议的五层模型,结合核安全DCS规范, 简化了安全通信模型[12]。如图5所示, 安全通信网络仅采用物理层、数据链路层和应用层,这表明本文讨论的基于确定性的协议应该在数据链路层中实现。
3.2 安全多点通信网络中的数据链路层
正如上一节所述,通信网络的核心功能位于数据链路层(DLL)。图6显示了数据链路层的模型, 包含了DLL的功能模块、服务接口、通信调度机制和帧结构。这些功能的实现不依赖于特定的实施策略,但必须在通信协议中得以实现。

图6 DLL模型
安全通信网络中DLL的模型如图6所示,可以看出DLL由数据映射控制子层、MAC控制子层、MAC数据通道子层构成,下面列出各子层在通信协议中的详细功能。
3.2.1 数据映射控制子层
数据映射控制子层是安全通信网络中DLL与应用层的接口,实现内存管理和数据完整性维护。数据映射控制子层对MAC控制子层提供的数据包进行校验,丢弃错误的数据包,并将正确的数据包更新到内存映射区。
3.2.2 MAC控制子层
MAC控制子层是DLL的大脑,实现通信协议定义的主要功能,包括数据处理、数据解析、通信环选择、数据映射区访问控制、数据帧调度管理和故障处理等。该子层提供了连接数据映射控制子层和MAC数据子层的专用通道,用于对来自映射控制子层的数据帧进行打包,对来自数据通道子层的数据帧进行解包。
3.2.3 MAC数据通道子层
MAC数据通道子层是安全通信网络中DLL与物理层的接口,提供与物理层的数据发送和接收功能。该子层实现了合理性检查、流量控制、队列处理,并实现了基于IEEE 802 .17的插入、复制、中转、剥离等协议的传输规则[13]。
3.3 确定性数据链路层协议实现
基于上述描述,在DLL中实现的安全通信协议的设计可以主要考虑确定性,下面讨论如何避免累积特性、离散特性和并行特性等性对安全通信协议的影响,从而提高安全通信协议的确定性。
3.3.1 基于状态的确定性通信
基于状态的通信意味着通信节点按照固定的时间间隔发送数据,无论数据是否发生变化。这与基于事件的网络不同,后者意味着数据的变化会导致数据传输的发生。缓冲区溢出是造成网络拥塞或崩溃的主要原因,而网络中的突发数据是缓冲区溢出的主要原因。在这种情况下,安全通信应该限制突发数据的产生,以减少累积特性,从而降低系统不确定性。
基于状态的通信使得通信网络中不易产生突发数据,可以提高网络的确定性,但是网络设备故障仍然可能产生突发数据,这也需要在安全通信协议中加以防范。
3.3.2 固定的传输模式
在安全通信网络中,只采用广播方式传输数据,即发送节点持续发送数据,无需接收节点响应。由于安全通信网络的数据采用广播方式传输,且统一采用源节点剥离策略,通信协议可以大大简化,降低了通信协议实现的复杂度,有利于消除并行特性的影响,也有利于提高网络的确定性。
3.3.3 生产者-消费者模型
安全通信网络各站点间的数据交互采用生产者-消费者模型,如图7所示。该模型包含数据生产者、数据和数据消费者三个角色。数据生产者指生成数据的人,数据消费者指使用数据的人,这两者分别对应安全通信网络中的发送节点和接收节点。

图7 数据生产者-消费者模型
在数据生产者-消费者模型中,只有一个数据生产者,但可以有任意数量的数据消费者,无论有多少消费者获取数据,数据生产者都只通过广播方式发送一次数据。在安全网络中,每个通信节点既是其他节点的数据生产者,又是其他节点的消费者,因为每个节点以固定的周期向网络广播数据,同时接收其他节点发送的数据,这样就不需要生产者为每个消费者准备和发送数据,可以最大限度地减少数据流量和发送数据的延迟,从而有助于通过降低累积特性的影响来提高安全网络的确定性。
3.3.4 优化的帧类型
在安全通信协议中设计了状态帧(SF)和数据帧(DF)两种帧类型,专门针对安全通信网络进行了优化。通信节点的SF表示通信实体的运行状态,通信节点的DF表示需要传输给其他节点的实际数据。此时SF的长度应小于DF,以减少信道资源的占用,提高数据传输的确定性和效率。
SF的发送间隔也应尽量短于DF的发送间隔,以保证系统不断判断网络的运行状态,从而减少对离散特性的推断,提高安全通信网络的确定性。
3.3.5 固定且可计算的传输数据
安全通信网络传输的数据是确定性的,在协议设计之初就应明确。传输的数据在网络运行过程中不允许发生变化,避免突发数据的产生。
固定的数据结合3.1节介绍的安全通信网络的具体拓扑结构,有助于在设计阶段准确计算通信网络的各项参数,同时还可以计算出网络的最坏运行条件,消除累积特性和并行特性带来的负面影响。
3.3.6 并行数据映射管理
在安全通信网络中,网络通信过程实际上是各个站内存映射区域的更新过程,即每个通信节点将从其他节点接收到的数据更新到相应的数据映射区域中。针对和睦系统支持无扰下装功能,多点网络通信需对内存映射区域的更新过程进行改进。每个通信节点根据其他节点发送的数据大小,动态调整本节点中相应节点的数据映射区域。在应用组态确定的情况下,每个节点的内存映射都是固定的,如图8所示。

图8 传输中的数据帧生成
由于安全通信网络中各通信节点异步运行,转发帧和插入帧可能同时竞争输出通道,如何避免或减少碰撞对网络确定性的影响至关重要。分帧是解决网络中大量数据传输的解决方案,每个帧的内存映射区域也是固定的,这样允许每个小尺寸帧并行发送和接收,有助于减少并行特性带来的负面影响,保证网络的确定性。
4 测试与验证
采用离散事件仿真模型对提出的安全通信协议与我国首款自主知识产权的安全DCS—FirmSys相结合,进行仿真,并联合北京大学采用基于模型检查的形式化验证技术对协议进行全覆盖验证, 保证了安全协议的高确定性。最后, 利用FirmSys的通信网络设备,搭建了全配置网络原型,并进行为期三年多的全面深入的实际测试。

图9 具有所提及协议的可配置网络
针对核电DCS安全通信网络的华龙堆型应用场景,对可配置网络进行了测试。如图9所示,所有节点依次连接,组成节点数可配置的安全环网。在48个节点的配置下,通信速率达到1Gbps,节点数据最大更新时间小于5.5ms。针对某应用需要10个通信包进行传输的情况,对传输时间进行了测试,结果如图10所示,全网传输节点数据平均更新时间约为50ms。测试结果表明,特定传输时间差异较小,表明所提协议在测试环境中应用可以保证安全通信网络的确定性。

图10 10个通信包传输时的全网节点数据更新时间
5 总结
本研究提出了一种特殊的安全通信协议, 并将其设计应用于安全DCS多点通信网络中。本研究讨论了安全多点通信协议的确定性,分析了累积特性、离散特性和并行特性等影响协议确定性的因素,在分析了安全网络的典型拓扑结构和模型之后,提出了一种基于DLL实现的确定性安全多点通信网络协议的解决方案,并通过仿真和形式化验证技术对所提出的安全通信进行了验证,并在配置了48个通信节点的网络原型上进行了测试。测试结果表明,在测试原型上节点数据的最大更新时间小于5.5ms,表明所提出的协议可以保证安全通信的确定性。
使用该安全通信协议的FirmSys系统已于2018年在阳江核电站5&6号机组中成功实现首台套应用,并陆续在华龙一号、 VVER等30余台不同堆型的机组实现应用。截至目前,各现场的系统安全级通信运行稳定,未发生由于安全通信导致的跳机跳堆事件,使用经验表明,该通信协议满足了核安全法规和核电厂应用的要求,成功解决了在更快传输速度、更大网络容量下系统通信的安全可靠问题,达到了国际先进水平。随着全国产化要求的提出,正在开展将本研究成果应用于基于国产芯片的安全级多点通信网络的研究攻关工作,当前已完成样机研发,后续将逐步推进示范应用。
作者简介:
孙星星(1990-) ,女 , 山西人 ,高级工程师 ,学士 ,现就职于北京广利核系统工程有限公司 ,主要从事于核安全级仪控系统的嵌入式研发工作。
参考文献:
[1] 杨强. 数字化仪控系统关键技术现状与发展对策[J]. 核动力工程, 2002, 23 (2) : 1 - 4.
[2] 马国庆, 杜清瑞, 史国林, 等. 先进核安全仪控系统通信协议技术研究[J]. 电子仪器仪表用户, 2013, 20 (5) : 1 - 4.
[3] WESTINGHOUSE ELECTRIC COMPANY LLC. AP1000 protection and safety monitoring system architecture technical report[R]. PA: Westinghouse Electric Company LLC, 2010.
[4] HASHEMANIAN H, TIPPING P. Development and application of instrumentation and control (I&C) components in nuclear power plants[M]. Cambridge: Woodhead, 2010 : 508.
[5] IEEE Std 603-2018[S]. IEEE standard criteria for safety systems for nuclear power generating stations. New York: IEEE, 2018.
[6] IAEA. Implementing digital instrumentation and control systems in the modernization of nuclear power plants[R]. Vienna: IAEA, 2011.
[7] KISNER R A, U.S. Nuclear Regulatory Commission. Office of Nuclear Regulatory Research. Design practices for communications and workstations in highly integrated control rooms[R]. Oak Ridge, TN: U.S. Nuclear Regulatory Commission, Office of Nuclear Regulatory Research, 2009.
[8] SUN W Q, YIN B J, ZHOU X B, et al. The key factors influencing the safety network communication protocol[J]. Automation Panorama, 2016, 1 : 3.
[9] LI L, MA Z Y, ZHOU F. FPGA-based technologies improving the efficiency of point to point communications in safety-related DCSs[C]// Proceedings of the 25th International Conference on Nuclear Engineering. Shanghai: ASME, 2017. DOI: 10.1115/ICONE25-67903.
[10] HOLZMANN G J, American Telephone and Telegraph Company. Design and validation of computer protocols[M]. Englewood Cliffs, N.J.: Prentice Hall, 1991.
[11] JIANG G J, LI L, SHI G L, et al. A design of high efficient multipoint communication systems in nuclear safety digital control systems[C]//XU Y F, CHEN W, LIU Z, et al., Eds. Nuclear power plants: innovative technologies for instrumentation and control systems. Singapore: Springer, 2018. (Lecture Notes in Electrical Engineering, Vol. 455).
[12] DICKSON G, LLOYD A. Open systems interconnection[M]. Sydney: Prentice Hall, 1992.
[13] IEEE Std 802.17-2011[S]. IEEE standard for information technology--telecommunications and information exchange between systems local and metropolitan area networks. New York: IEEE, 2011.
摘自《自动化博览》2026年6月刊






案例频道