ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

安全回路三层架构拆解:从输入、逻辑到输出的设计与现场落地

安全回路三层架构拆解:从输入、逻辑到输出的设计与现场落地 1. 从一次被短接的事故说起安全回路的本质是一道能量围墙前阵子去一个现场帮忙排查设备故障走到一台机器旁边我看到电气柜门开着里面安全继电器模块旁边赫然插着一个短接端子。操作工解释说安全门开关坏了急着生产就先短接顶着用。我当时没说话先把机器断电然后跟他聊了十分钟——他其实不知道自己刚才做的事情等于把整台设备唯一的一道生命线给拆了。很多人觉得安全回路就是个急停串门开关再串继电器的简单回路哪来什么输入、逻辑、输出的讲究。——恰恰是这种想法导致了现场一堆匪夷所思的短接、绕线、信号篡改操作。今天我打算从架构层面把这件事讲透安全回路为什么必须划分输入、逻辑和输出三个环节每一条线、每一个端子、每一个继电器触点到底应该放在哪个环节里这个划分不搞清楚安全回路画得再漂亮本质上都是一张废纸。先亮明我的观点安全回路不是一根线串到底的通路而是一道能量围墙。输入层负责探测危险信号逻辑层负责做出安全判断输出层负责切断危险能量。三层各司其职任何一层被绕过或破坏系统都应该进入安全状态。你只有把每一层边界划清楚才能回答一个灵魂拷问某个按钮、某个触点、某个信号反馈线到底属于哪一层如果它被短接、被损坏、被骚扰系统会发生什么回答不了这个问题你的安全回路就是纸糊的。这篇文章写给谁写给做电气设计、设备调试、售后维保的工程师也写给刚入行想搞懂安全控制逻辑的新人。我会按输入、逻辑、输出三个环节逐一展开最后给出可落地的检测方法和自查清单。整个过程不堆标准条文只说现场怎么想、怎么做、怎么验。2. 输入层安全传感器和急停开关的正确打开方式2.1 常闭串接是第一原则但不是唯一原则输入层是所有安全信号的发源地。急停按钮、安全门开关、安全光栅、双手启动按钮、限位开关这些元件负责把物理世界的状态变成逻辑信号送进安全回路。它们最基础的接线原则只有一条安全相关触点必须用常闭NC触点并且串联进回路。为什么常闭用生活类比解释火车轨道上的信号灯正常情况下是绿灯故障时灭灯而不是故障时亮绿灯。常闭触点的逻辑是一断开就报警设备正常运行时回路电流一直存在任何一根线断了、任何一个触点被强行断开回路都会失电并触发停机。这种断线即故障的设计天然自带断线检测能力。反过来如果用常开触点线断了你根本察觉不到设备照样运行——这是最致命的隐患。顺序上急停按钮必须安装在设备操作位置附近并且要保证从任何操作位置都能触及。多个急停按钮之间用串联方式连接任意一个按下整个输入回路断开。安全门开关也一样门上装一个带强制断开功能的开关门一开触点就断开串联在输入回路中。这里要特别注意别把安全门开关当普通限位开关来选型。普通限位开关的触点没有强制断开功能触点熔焊时门开了信号也可能不断开这是不合规的。选型时必须选带有直接断开动作positive opening功能的开关国标里对应的说法是直接断开式触点这是输入层选型的第一道硬门槛。2.2 双通道冗余与交叉短路监控如果说常闭串接是最基本的单保险那双通道就是安全回路从能用迈向可信的关键一步。什么叫双通道简单说同一个安全状态用两路独立的触点、两根独立的线、两个独立的输入端来检测。比如安全门开关上经常有两个常闭触点一路接第一通道一路接第二通道两路信号最终都要进入逻辑层做一致性比较。为什么这么做因为单通道回路有一个无法回避的弱点触点本身如果发生熔焊或者某处线路被意外短接到电源回路就失去了断开能力。双通道配合交叉短路监控可以在其中一个通道故障时仍然依靠另一个通道让设备停机同时逻辑层会报告故障、锁住复位。我举一个实际场景在电梯行业比如热词里提到的凌云2无机房安全回路封线问题很多人图省事直接短接安全回路信号让电梯即便开门也能走梯。这种操作在维保行业屡禁不止根子在于只把安全回路当成一根线通路看没意识到输入通道是两套独立的信号路径。短接一根线你只骗过了逻辑层的一个输入另一个通道在真正危险发生时仍然会动作但由于逻辑层设计了双通道一致性校验短接本身就会触发故障锁存——这才是双通道设计的精髓。交叉短路监控是什么意思它是一条辅助检测线逻辑层定时或连续地向通道A发送一个检测脉冲在通道B上检查是否收到对应脉冲或者反向检查。如果两根线意外碰在一起比如线皮磨损、电缆被压扁脉冲信号会串到另一通道逻辑层检测到异常就会切断输出、报告短路故障。这个功能在安全继电器模块和安全PLC上基本是标配了接线时要注意通道A和通道B的线必须分开走不能为了省空间捆在同一个线槽里。否则一个线槽进水、一处绝缘破损两个通道同时故障双通道就名存实亡了。2.3 光栅和OSSD的特殊性光栅安全光幕和普通开关触点不太一样它的输出是OSSD输出信号切换设备信号通常是PNP型的两个输出通道。OSSD输出内部自带完整的自检测机制每100毫秒左右做一次短脉冲测试正常工作时输出高电平检测到内部故障或光束遮挡时输出低电平其中测试脉冲极短不会引起负载误动作。OSSD接线时最需要避开的坑是把它们当作普通传感器接进通用PLC的输入模块。普通PLC输入模块检测的是电平高低它不关心信号源是否具备自我诊断能力也不会对两路OSSD做一致性比较。一旦用户光栅的输出接到普通输入点上光栅被遮挡时PLC确实能收到信号但光栅内部的短路故障、输出丢失故障普通输入模块完全看不到。正确做法是OSSD必须接入安全继电器模块或安全PLC的安全输入端子让逻辑层完成两路信号的动态比较和自检测脉冲校验。我用一个表格说明常规安全输入元件的接线要点输入元件触点/信号类型推荐接入方式核心误区急停按钮常闭触点串联后接安全输入通道接成常开、或用普通中间继电器中转安全门开关双常闭触点分接通道A/B只用一个触点另一个悬空安全光栅OSSD双通道PNP直接接安全模块对应输入用普通PLC输入模块采集双手启动按钮双常开强制断开双通道带时间窗监控用一只按钮两个触点串联输入层还有个大原则从输入元件到逻辑层的电缆能短尽量短路径避免靠近动力电缆。原因很简单动力电缆启动瞬间的电磁干扰会耦合到安全信号线上轻则产生误触发重则让逻辑层读到虚假的闭合信号。很多现场安全模块一运行就报输入异常查到最后往往是信号线和变频器输出电缆并行走线所致。3. 逻辑层安全继电器模块与安全PLC的边界在哪里3.1 硬接线安全逻辑的内部结构逻辑层是安全回路的大脑它接收输入层的信号做逻辑判断再驱动输出层。在传统设计中这个角色由安全继电器模块扮演——比如皮尔磁PNOZ系列、欧姆龙G9SA系列等。这类模块内部是两个继电器或两个半导体开关通道两个通道都必须在安全条件下同时闭合输出才被允许动作。为什么必须是两个通道同时闭合这是安全继电器的核心逻辑两个独立的驱动回路都从输入侧获得允许信号任何一个失效都不会导致输出侧错误闭合。举个例子你按下急停输入通道断开两个继电器线圈都失电输出触点断开如果其中一个继电器触点熔焊住了另一个继电器仍然能切断输出回路。模块内部还会用反馈回路监控自身触点状态一旦发现主触点熔焊就会锁存在故障状态必须手动复位才会恢复。这带来一个重要结论硬接线安全继电器逻辑是不需要编程的安全逻辑。它通过内部电路结构保证安全性不存在死机、烧写错误、程序跑飞的问题。对很多简单应用来说这种方案是最稳妥的。它的局限性同样明显逻辑固定、难以实现复杂的条件互锁比如门开时还要同时满足平台降下和电机停止才能进入这种多条件AND/OR组合用硬接线继电器做会绕得无比复杂而且越绕越容易出错。3.2 软件逻辑能不能参与安全功能很多工程师问过我安全PLC的软件程序能被信任吗我的回答是能但前提是你做的是功能安全软件而不是普通PLC软件。安全PLC如西门子的F系列、Pilz的PSS系列、施耐德的XPSMF系列在设计上做了大量冗余处理。它的CPU内部有两套内核同时执行同一套程序每执行一步都对比一次结果内存和总线全部带ECC校验程序存储区带周期性的CRC校验。也就是说软件逻辑本身是以双通道计算动态比较的方式运行的一个通道出错会导致系统进入安全状态而不是让错误结果继续输出。但这也意味着你用安全PLC写程序时不能套用普通PLC的编程习惯。有几个铁律必须遵守变量重命名有讲究安全程序里的变量必须用符号名不能直接寻址比如不能用I0.0、Q0.1这种直接地址。因为安全认证要求程序与输入输出之间的映射关系可追踪任何变动都要有记录。禁止动态跳转程序中不能使用无条件跳转、循环跳转这类会让程序流程不确定的指令。所有安全相关功能要在程序中有明确的文档化描述哪一段程序实现了哪个安全功能它的PL/SIL等级要求是什么要在设计文档里写清楚。复位逻辑要单独成块安全功能触发后必须要求操作者在复位按钮上做一次明确的确认动作不能自动复位。自动复位在安全标准里是受限制的除非你能证明它不会导致意外启动。这么做的目的只有一个软件是看不见、摸不到的它的错误不像继电器触点那样肉眼可见所以必须用流程和方法来强制约束。如果你的设备安全级别要求不高比如只是急停门锁性能等级PL c以下硬接线安全继电器模块完全够用没必要上安全PLC但如果涉及多轴运动协调、多种安全功能切换、状态记录这些复杂需求安全PLC的灵活性和可诊断性优势就体现出来了。3.3 逻辑层的故障诊断与复位策略逻辑层还有一个现场特别容易弄错的地方复位策略。安全继电器模块或安全PLC在检测到安全输入断开、内部故障、EDM反馈异常后会进入锁定状态输出侧保持在安全状态。要让系统恢复必须按下复位按钮通常是逻辑模块上的一个输入端。这里有个关键概念叫复位边沿检测模块只接收从断开到闭合的上升沿作为有效复位信号持续按住按钮无效。设计这个逻辑是为了防止操作者养成按住复位键不松手的坏习惯。我见过有的现场为了调试方便把复位按钮用扎带绑死系统一故障自动恢复运行——这就把安全模块的故障锁存功能完全废掉了。故障锁存的意义在于必须有人亲眼确认设备状态、排除危险因素才能允许设备重新上电。如果系统每次故障都自动复位作业人员就会越来越麻木最终出事。诊断方面现代安全继电器模块基本都带故障指示LED或网络通讯接口如PROFINET、DeviceNet可以上报输入通道开路反馈回路异常内部继电器熔焊等具体故障码。做设备维护时别只盯着输入侧看逻辑模块面板上的指示灯状态本身就是一套完整的故障诊断工具。我在现场排查时通常先看模块指示灯输入灯亮不亮、输出灯亮不亮、故障灯什么颜色、复位指示灯闪烁频率——这几组信息组合起来就能缩小至少一半的排查范围。4. 输出层切断电源不等于切断安全风险4.1 安全输出执行的三个要点冗余、反馈、时序输出层是安全回路最后执行动作的部分它的任务不是发一个停机指令而是真正切断危险能量。对电气驱动设备来说输出层通常由安全输出继电器触点或安全PLC的安全输出模块组成直接控制主接触器、抱闸接触器、伺服使能回路。输出层设计和选型有三个要点一个都不能省。第一是冗余。安全输出必须用两个通道串联或者两个接触器触点串联来切断负载回路。为什么不能靠一个接触器因为接触器的主触头存在熔焊可能一旦熔焊单一接触器就无法断开负载。两个接触器串联即使其中一个触头熔焊另一个仍然能可靠切断。注意这两个接触器必须是独立元件不能是同一个接触器上的两组辅助触点。独立性和物理隔离是冗余生效的前提。第二是反馈。安全输出必须向逻辑层反馈执行器的真实状态这就是EDM/反馈信号。光给输出指令不算完必须确认接触器真的的断开或闭合了。反馈丢失时逻辑层应报故障并维持安全状态。这就是热词里EDEL更新逻辑这类概念背后的东西——我们后面会细讲。第三是时序。在多轴设备中安全停止要区分不同类别STO安全转矩关断直接把伺服驱动器的力矩关掉SS1安全停止1先减速再关断SS2安全停止2控制位置保持。这要求输出层的切断动作要与驱动器、抱闸的时序配合好。比如抱闸必须在速度接近零时才能抱紧否则会造成机械冲击。很多现场安全回路跳停后设备哐当一声砸下来就是因为输出层切断时序没设计好电机还在高速旋转时就把抱闸咬上了。4.2 EDM反馈端子到底怎么接说EDM反馈。安全继电器模块上通常会有一个标着EDMExternal Device Monitoring的输入端子作用是监控外部接触器的辅助触点状态。接线逻辑很简单把两个主接触器的常闭辅助触点串联接进EDM端子。逻辑层要求输出侧有电时EDM回路必须是断开状态输出侧断电时EDM回路必须是闭合状态。两个状态只要有一个对不上就判定执行器故障、锁存停机。为什么用常闭触点来做因为这样能同时监控接触器的两个状态。想一想主接触器线圈得电时主触头闭合常闭辅助触点必然断开线圈失电时主触头应断开常闭辅助触点恢复闭合。如果接触器主触头熔焊线圈失电后主触头还粘着但此时常闭辅助触点已经回到闭合状态EDM反馈从时序上就出现矛盾——逻辑层检测到我命令你断开你却反馈闭合状态于是报故障。这就是EDM能检测触头熔焊的原因。接线时有一个非常容易犯的错误把EDM端子直接和输入端子并在一起或者不接反馈串联。有的工程师觉得反正接触器线圈是逻辑层直接驱动的状态肯定一致何必多此一举接什么反馈。这种想法在非安全应用里也许说得通但在安全应用里是绝对的禁忌。原因很简单输出模块只能控制线圈电压控制不了触头状态。线圈得电不等于触头闭合线圈失电也不等于触头断开。熔焊、机械卡滞、触点磨损这些都可能在线圈状态正常时偷偷发生。EDM反馈就是用来监控这一层物理差距的。4.3 为什么输出不能绕过逻辑层直接做输出层还有一个架构纪律执行安全功能的切断元件必须由逻辑层直接控制中间不能插入普通中间继电器做信号中转更不能被旁路。现场常见的违规操作有几种。第一种急停按下时设备还能运行查下来是中间继电器控制逻辑用了常开触点且线圈接到了安全输出模块之外的普通电源上。第二种维修人员为了调试直接把接触器线圈的供电改到了手动开关上彻底绕开了安全模块。第三种所谓安全回路封线直接把安全输出端子短接让输出始终保持得电状态。——这些做法的共同点是人为在输出路径上开了一道后门把安全逻辑层的权威性架空了。架构层面还有一个隐蔽性极高的坑安全停止类别选择不当。比如变频器驱动的设备你只切断了变频器的主回路电源但变频器内部的制动电阻或飞车惯性可能仍然让电机保持危险旋转。正确做法是同时给变频器发安全转矩关断STO信号让变频器内部以硬接线方式切断功率输出而不是只依赖外部接触器。也就是说输出层的动作要精准匹配设备的危险能量形态直流母线电、气动气体压力、液压油压力、弹簧储能势能每一种都要有对应的能量释放或阻断路径。5. 把划分落地用ISO 13849架构类别检验你的回路设计5.1 Categories B到4每一类对输入逻辑输出都有明确要求聊完输入、逻辑、输出三层的工程实践接下来把这些内容拉回到标准框架里。ISO 13849-1把安全控制系统的架构分为B类、1类、2类、3类、4类严格说还有PL分级每一类对输入、逻辑、输出的结构有明确要求。很多工程师一看到性能等级PLr就头大我换个方式拆解——架构类别本质上就是在规定你的输入、逻辑、输出三层要怎么冗余、怎么诊断。Category B基础架构单通道无冗余无诊断。允许发生单个故障导致安全功能丧失。这种架构只适用于风险极低的场景现在的新设备几乎不推荐。Category 1单通道元件采用可靠元件如强制断开式触点、经过验证的继电器允许单故障但故障概率很低。Category 2单通道中间定期检查。系统每隔一段时间自动检查一次安全功能通过测试信号检查间隔越短PL越高。但要注意检查之间如果发生故障安全功能仍然是失效的。Category 3双通道冗余单故障不会导致安全功能丧失而且部分故障能被检测到。大部分安全继电器模块和光栅应用落在这一档。Category 4双通道冗余全故障检测能力。任何单个故障都会在下一个安全需求发生前或发生时被检测到即使累积的多重故障也不会导致安全功能丧失。高风险的压机、冲剪设备、机器人围栏通常要求这个等级。把标准映射回三层来看你会发现一件事架构类别提高本质上就是输入侧的冗余传感器增加、逻辑侧的双通道判断、输出侧的冗余执行器和EDM反馈。Category 3的最低要求是双通道输入、双通道逻辑、双通道输出每一个环节都是双份的Category 4则在此基础上增加了对双通道之间短路、交叉故障的检测要求就是我们前面说的交叉短路监控。5.2 实际选型时如何对照PLr要求在项目前期做风险评估时你会得到一个目标性能等级PLr比如PL d或PL e以及对应的架构类别。选型时怎么对照我的经验是分三步根据风险图确定PLr参考ISO 13849-1附录的风险图法结合伤害严重程度、暴露频率、避免风险的可能性圈出需要的PL等级。很多设备标准直接规定了PLr比如机器人IEC 10218要求安全相关的控制系统一般到PL d或更高。根据PLr反推架构类别和冗余程度PL e通常需要Category 3或4的架构对应双通道输入/逻辑/输出PL d可以是Category 3也可以是通过Category 2高诊断覆盖率实现PL c以下用Category 1或2就够。用每个安全功能单独做一次映射注意不是整台设备一个PL而是每一个安全功能安全门监控、急停、光栅、双手控制各有一个PL等级。同一台设备里急停可以做到PL d双手控制可以做到PL c这都正常。搭建回路时需要计算几个参数MTTFd每个通道的平均危险失效前时间、DC诊断覆盖率、CCF共因失效防护措施。这些参数可以通过安全元件厂商提供的数据获得比如安全继电器模块的MTTFd通常标在认证文档里接触器的数据也可以查到。把这些数值填进公式或选型软件里系统会给出最终能达到的PL等级。做这一步时建议直接使用厂商提供的计算工具皮尔磁、西门子、施耐德都有比手算靠谱得多。5.3 一张自查表把每根线分段归位最后给一张我在项目验收时常用的自查表帮助你对照自己的回路图纸逐段确认输入、逻辑、输出三层是否边界清晰检查项目归属层级合格标准急停按钮触点类型输入常闭、强制断开且直接接入安全输入不用普通继电器中转安全门开关通道数输入双常闭触点分接两通道线缆独立走线不共用线槽光栅OSSD接入点输入直接接安全模块/安全PLC安全输入不用普通PLC输入点逻辑程序跳转指令逻辑无动态跳转变量全部符号寻址复位逻辑独立成块逻辑模块供电逻辑安全相关逻辑模块的供电不与主设备动力回路直接混用输出接触器数量输出至少两只独立接触器串联切断负载回路EDM反馈连接输出两只接触器常闭辅助触点串联接入EDM端子输出旁路情况输出无封线、无短接端子、无调试旁路开关复位按钮逻辑上升沿有效不能自锁现场无绑死复位开关的痕迹动力电缆与安全信号线全局分开走线距离至少保持10cm以上避免平行段过长这张表看着简单但每一条背后几乎都有真实事故案例支撑。我做过的现场审核里一半以上问题出在输入信号被普通继电器中转输出层EDM没接复位按钮被绑死这三项上。6. 现场调试和审核中的经验教训6.1 我用万用表验证安全回路的五个步骤图纸做得再完美也要经过现场实测才算数。这里分享我调试安全回路时必做的五个验证步骤每一步都是对输入、逻辑、输出划分正确性的一次拷问。第一步输入断开测试。逐个触发每个安全输入信号按下急停、打开安全门、遮挡光栅观察安全模块的输入指示灯是否熄灭模块是否进入锁定状态。这一步验证输入层到逻辑层的传输是否正常。注意某些输入元件内部短路时指示灯可能仍然亮着如果发现输入触发后模块无反应先查元件本身再查线路。第二步逻辑锁定测试。触发安全输入后尝试按下复位按钮确认系统不会自动恢复。合格的行为是复位按钮保持按住几秒钟模块仍不动作只有松开再重新按下系统才复位。这个测试能揪出自动复位复位信号误接的问题。第三步输出切断测试。用一个电压表夹在输出层负载两端比如主接触器线圈两端触发安全输入后观察输出触点是否在毫秒级内断开。同时监听接触器吸合释放的声音确认两只接触器都在切换。有的安全模块带诊断输出可以直接观察输出状态位变化。第四步EDM反馈测试。这是最能暴露接线错误的一步。在手动模式下单独控制一只接触器这步要小心最好在断电状态操作模拟它熔焊的后果人为让常闭辅助触点保持断开/闭合的错误状态看逻辑层是否在几秒钟内报出EDM故障并锁存。如果模块没有反应说明EDM参数或者接线有问题。第五步短路交叉测试。在断电状态下用一根临时短接线把输入通道A和输入通道B短接或者把输出通道的触点短接重新上电看模块是否报告交叉故障/短路故障。这一步模拟的是电缆意外短路场景只有带诊断功能的逻辑层才能通过。测完记得把短接线彻底拆除并复查。6.2 客户和审核员最常问的五个问题根据经验整理一下客户和技术审核员最常问的问题提前想好答案能帮你省下不少返工时间问题一我就一台小型设备只有急停和门开关有必要做双通道吗这取决于你风险评估算出来的PLr。小型设备如果潜在伤害只是轻微夹伤PL c用Category 1或2就够单通道也可以接受。但如果设备可能造成严重外伤、甚至死亡风险哪怕设备再小双通道都是底线。我见过一台只有十几公斤的小型折弯机因为省了双通道工人手都被压成骨折——设备体积小不等于风险小。问题二安全PLC比安全继电器贵那么多什么时候才值得用当你的安全逻辑里有多个安全子功能需要相互配合比如门开时强制低速光栅触发时先减速再停机双手开关与踏板互锁用硬接线安全继电器去做逻辑会很痛苦而且线路复杂度翻倍后故障点也随之增加。这时候安全PLC虽然贵但总成本反而更低。另外如果需要远程监控故障记录和计数安全PLC几乎是唯一选择。问题三伺服电机的安全停止用STO还是用外部接触器优先用驱动器的STO功能。STO是驱动器内部以硬件通道实现的转矩切断反应速度快、不依赖外部接触器的机械寿命。外部接触器通常作为第二道防线或者用于切断主电源。我的习惯是伺服轴的安全停止优先STO动力电源的安全切断还是接两只串联主接触器。问题四安全光栅的对齐很难调可不可以把光栅的灵敏度调低一点绝对不建议。光栅灵敏度偏移可能导致检测盲区变大这在安全应用里是不可接受的。处理光栅调试困难的正道是检查安装支架的刚性、镜面是否污染、环境光源是否直射、以及发射器和接收器是否严格对中。如果实在无法对齐换个安装位置、换一套自动对齐的光栅都比牺牲安全性来得靠谱。问题五设备每天开机时安全回路正常运行一段时间后偶尔误停机怎么回事这种间歇性误动作九成出在输入层线路或执行器反馈上。优先排查安全信号线是否和动力电缆有长距离平行段、线缆接头是否松动、接触器辅助触点在温升后是否接触电阻增大、安全模块的输入迟滞参数是否需要调整。不要一上来就怀疑PLC程序现实中程序跑飞的概率远低于接线虚接的概率。回到开头那个场景。我当时没有多说只是拿了根短接线当着操作工的面把急停按钮短接然后问了他一句现在我把你的安全墙拆了你还要上去操作吗他愣了几秒默默地把柜子上的短接端子拆了下来。这件事给我的启发是安全回路划分输入、逻辑和输出不是为了应付认证或图纸审查而是为了让每一个在现场碰这台设备的人都能清楚地知道——哪根线管检测、哪个模块做判断、哪组触点真正执行切断。划清了这三层你才敢在任何一个环节出问题时准确回答它会不会把该断的动力断掉
返回列表