ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

安全回路三段划分:输入逻辑输出的设计与排查实战

安全回路三段划分:输入逻辑输出的设计与排查实战 每次聊到安全回路我都会想起早年那次被急停按钮“骗”了的经历。客户说伺服电机按了急停之后还在转我拎着万用表从按钮一路量到输入端子信号都在怎么也查不出问题。后来才发现故障根本不在输入侧——急停信号确实送到了PLC但逻辑输出到伺服驱动器使能的那一路走的是普通IO程序里绕了好几层中间变量使能信号被另一个互锁条件重新置位了。带我的老师傅只点评了一句“你把安全回路当普通电路看了输入、逻辑、输出三段没切开想。”从那以后我养成了一个习惯看任何安全回路先不问“这里通不通”先问“这一段属于输入、逻辑还是输出”。这个看似基础的问题其实是整个安全回路设计的骨架三段划分清楚了选型、接线、编程、排查都会顺很多。这篇就专门聊聊安全回路输入、逻辑、输出到底该怎么划以及我在现场实践里踩过的坑和总结出的方法。1. 安全回路设计到底在解决什么问题1.1 被急停按钮“骗”过的那一次先把开头那个案例说透。当时我把急停按钮的常闭触点接到PLC普通输入点程序里写好“按钮断开就复位运行指令”看起来逻辑是对的但漏了一个环节伺服使能信号由普通输出点给出而输出点前面还有一堆条件其中一个条件又被互锁逻辑重新置为真。于是急停按下后运行指令确实被复位了可使能信号在下一个扫描周期又被别的地方置位电机自然停不下来。这也是安全回路和普通控制回路最本质的区别普通控制回路追求的是“怎么动”安全回路追求的是“什么时候不许动”。如果你把安全功能混在普通逻辑里等于让安全逻辑去和一个会自主变化的控制系统赛跑永远跑不赢。所以安全回路必须从普通控制中独立出来用独立的输入通道、独立的逻辑处理、独立的输出执行机构形成一条从感知危险到切断能量的独立路径。1.2 输入-逻辑-输出安全回路的通用骨架安全回路的基本模型就三层输入是感知危险的“眼睛”逻辑是判断风险的“大脑”输出是执行安全的“手脚”。输入侧包括急停按钮、安全门锁开关、安全光幕、限位开关、双手按钮这些信号源逻辑侧是对输入信号进行组合判断的环节可以是安全继电器硬接线电路也可以是安全PLC里的程序输出侧是真正切断危险能量的执行机构比如安全接触器、伺服驱动器的STO端子、电磁阀、抱闸线圈。为什么要严格按这个方式划分最直接的原因是故障现象会被中间环节掩盖。输入断了、逻辑算错了、输出没动作三者在现场的表现可能完全一样——设备要么无法运行要么停不下来但排查路径完全不同。划分的核心价值就是把“哪里有问题”框定到最小范围。另一个原因是安全标准本身就按这个思路来考核ISO 13849-1里谈PLr性能等级IEC 62061里谈SIL安全完整性等级都要分别考察输入、逻辑、输出三部分各自的失效率与冗余结构。所以三层划分不是工程习惯而是规范要求的底层逻辑。这个概念可以用家里的电路来类比按钮开关是输入墙上的开关面板和你手的操作是逻辑灯泡是输出。普通电路的逻辑作用在人身上而安全回路的逻辑作用在机器身上这也是为什么安全回路必须设计得更细——因为机器不会像人一样临场判断风险。2. 输入侧怎么划信号来源与选型门道2.1 安全输入都有哪些类型安全回路的输入侧常见的就有五六种每一种的电气特性和在安全功能里扮演的角色都不一样。我先把它们的基本情况列出来输入类型典型器件信号特征关键要求急停按钮蘑菇头急停、拉绳急停双通道常闭干接点强制断开触点、防误复位门锁开关安全门开关、门磁开关常闭干接点或OSSD正向断开结构、防拆解安全光幕光电安全保护装置OSSD输出PNP带测试脉冲必须接入专用安全输入通道限位开关行程开关、接近开关干接点或安全型接近触点强制动作、安装防松双手按钮双手操作按钮盒双通道同步信号必须在350ms内同步按压急停按钮是最典型也最严格的输入器件它要求触点必须具有强制断开能力也就是拍下急停时触点被机械结构强行断开而不是靠弹簧弹回来断开这样可以避免触点粘连导致的“断了但实际上还通着”的危险。门锁开关、限位开关同样要求正向断开结构这几乎是所有机械式安全开关的通用要求。安全光幕和激光扫描仪输出的OSSD信号是PNP型且带周期性测试脉冲的接收端必须识别这种脉冲特征防止输出短路或对地短路时给出错误的安全状态。输入信号从接线形态又分为干接点和有源信号两类。急停、门锁、限位基本全是干接点光幕和扫描仪则是OSSD有源输出。这里有个常见的选型错误有些安全继电器输入通道只认干接点你直接把光幕的OSSD输出怼上去它的内部测试脉冲检测逻辑就容易误报故障。反过来光幕专用接口对干接点有兼容逻辑。设计时一定要看手册里的“输入类型”一栏别想当然。输入侧还有一点经常被忽略就是“空接点悬空”问题。关机状态下设备全断电输入点悬空这不代表有效信号真正开机后输入端一端接了24V、一端回到公共端逻辑才成立。很多现场故障都是接线松动或者端子氧化导致输入时断时续这种间歇性丢失最难查因为断电状态用万用表电阻档量“通不通”是量不出来的必须带电量电压。2.2 双通道输入的冗余逻辑双通道输入是安全回路里最经典的设计手段。两个通道各自独立通过两个物理触点把同一状态传送给逻辑侧。比如一个急停按钮内部有两组常闭触点分别接到安全继电器的两个输入通道正常状态下两组触点都导通逻辑侧认为“急停未触发”按下急停时两组触点同时断开逻辑侧判断“急停触发”切断输出。这里最关键的是“不一致检测”。如果只有一个通道动作了、另一个没动作逻辑侧无法判断到底是哪个通道出了问题不能贸然进入“已触发”状态也不能维持“未触发”状态只能进入故障安全状态并报警。这套机制能把输入侧单个触点粘连、断线、短路都检测出来。单通道输入没有冗余任何单个故障都可能让安全功能失效所以现代安全标准里只有在特殊条件下才允许使用。我经手的项目里凡是涉及人员可接触危险区域的急停和门锁基本全部做成双通道这是最稳妥的行业惯例。要特别提醒的是双通道不是“接两个触点就行”那么简单两个通道在物理上必须独立。有些图纸看上是双通道实际走线时把两组触点并联到同一个端子上了这就变成了单通道仍存在共性故障风险。所以输入侧做双通道布线也要物理分离最好走不同线槽、不同接插件的独立针脚。2.3 输入侧接线的实操细节输入侧接线有几个容易踩的坑。第一个是极性接反。双通道输入里有个概念叫“等电位跨接”急停按钮两组常闭触点需要分别引入但不同厂家安全继电器的通道定义不同有的通道1接正、通道2接负接反了设备上电自检就会报警。现场经常看到有人拿着端子排反复倒线其实是没看手册的极性定义。第二个坑是测试脉冲。现代安全PLC的输入通道会主动发送短脉冲然后检测返回状态用来发现对地短路或输入输出交叉短路。如果你的输入信号线上并联了普通中间继电器或接触器线圈这些感性负载可能吸收或反射脉冲导致输入通道误认为短路。所以在安全输入通道的回路上严禁并入普通继电器线圈这个我反复强调很多次。第三个要专门提醒的是“封线”问题尤其在调试阶段。为了先把设备动起来有些人会把门锁或急停的输入端子直接短接现场行话叫“封线”。封线在调试初期偶尔使用可以理解但要命的是封完忘记撤或者没有记录。安全回路的封线必须做到三点封线位置有明显标识、封线记录书面登记、试运行前逐点撤除。后面我会用一个实例展开说这属于典型的“图一时方便赌一车人命”。3. 逻辑侧怎么做从继电器硬接线到安全PLC3.1 逻辑侧的本质把风险约束成输出逻辑侧是整个安全回路里最能体现设计水平的部分。输入侧只把“发生了什么”告诉逻辑逻辑侧要回答的是“在什么条件下才允许机器做什么”。它的本质是在做风险约束把所有可能导致伤害的能量限制在一个只有满足全部安全条件才导通的通道里。这里存在一个重要思维转变。普通控制逻辑追求“该怎么动”安全逻辑追求“什么时候不许动”。前者是常态下的功能规划后者是故障下的边界条件。所以安全逻辑的设计原则和普通逻辑正好相反普通逻辑尽量用“与”和“或”把功能组合出来安全逻辑则倾向把禁止条件串起来形成一个“不满足任一安全条件就断”的链条。这也是为什么传统继电器逻辑里安全触点几乎都是串联的——串联结构天然实现了“与”逻辑容错性极差但安全性极高。3.2 继电器逻辑的经典做法硬接线逻辑里最核心的器件是强制导向继电器行业里也叫安全继电器、机密继电器。这种继电器内部机械结构保证了一组触点动作时另一组触点必须同时向反方向动作也就是说常开触点闭合时常闭触点一定断开不存在两个状态同时出现的可能。用两组触点组成一个校验回路就能实时监测继电器是否卡死、触点是否熔焊这是普通继电器做不到的。一个典型的双通道急停控制方案是这样急停按钮的两组常闭触点分别串入安全继电器的两个输入通道安全继电器的一组输出触点串入主接触器线圈回路另一组反馈触点回送给逻辑侧做状态诊断。按下急停两组输入同时断开安全继电器随即断开输出如果单触点故障导致一个通道断开另一个通道还通着安全继电器检测到不一致也会断开输出并锁存故障。这种“双通道输入强制导向继电器反馈触点”的组合是安全回路的基本内核至今仍大量用于接触器柜。继电器逻辑的缺点也明显参数固定改逻辑必须改接线。门锁要加延时就得在回路里串延时继电器要区分不同区域的急停就得增加分支回路。安全逻辑复杂度一上来硬接线方案就会变得又厚又难查错这时候安全PLC就上场了。3.3 安全PLC与安全总线安全PLC并不只是“PLC里加了个安全功能块”它的硬件结构和普通PLC有本质区别。大多数安全PLC内部是双通道冗余处理器结构同一个程序在两个独立CPU里同步运行每个周期比较结果不一致就进入安全状态。安全IO模块同样双通道设计输入信号会同时被两个通道采样并比对。这种结构保证了单点故障不会导致安全功能失效同时还能实时自诊断。编程上安全PLC和安全继电器的逻辑本质是一样的都是把输入条件组合成安全输出条件区别只是把接线换成了程序。安全程序比普通程序要简单得多业内普遍建议采用“安全功能块串联调用”的方式组织程序一个功能块对应一个安全功能急停功能块、门锁功能块、光幕功能块最后把这些功能块的结果做一次“与”运算再驱动输出。这样程序简练故障时也能快速定位。安全总线的出现把逻辑侧从“柜子里”解放了出来。像Profisafe、CIP Safety这类协议可以在普通工业网络上传输安全等级数据安全信号和普通数据信号走同一根线但协议层的冗余校验和交叉校验保证了安全信号不会被干扰篡改。这在分布式设备里特别好用比如机器人工作站里安全输入在夹具端、逻辑在主控柜、输出在机器人控制柜一根安全总线连通三段省掉一柜子中间继电器。但代价是网络组态的复杂度更高地址重号在安全通信里就是大事故所以安全总线的规划一定要留文档、留备份、留标签。4. 输出侧怎么定执行机构与安全输出4.1 输出侧不只是拉掉一个接触器很多人对安全回路的理解到“逻辑输出有信号”就结束了实际上输出侧才是真正决定设备能不能停下来的地方。输出侧要回答两个问题用谁去切断能量切断之后怎么确认真的切断了先看切断的执行对象。液压设备要切的是比例阀或泄压阀伺服设备要切的是使能信号也就是STO普通电机要切的是主接触器电磁制动设备要切的是抱闸线圈。这些设备响应时间不同、失效模式不同、需要的驱动方式也不同所以输出侧第一件事就是按执行机构分类不能一概而论用接触器包打天下。输出侧的第二个层面是“切断后的确认”。安全回路不能只发一个“停”的信号就不管了必须通过反馈回路确认执行机构真的断开了。比如主接触器的辅助常闭触点回送给逻辑侧逻辑侧发现“命令断开但反馈仍处于闭合状态”就会判断接触器主触点可能熔焊进入故障锁存。这个反馈机制在安全标准里被叫做外部设备监控英文简称EDM是整个输出侧闭环的关键。4.2 安全输出的常见形态安全输出的常见形态大致有三类。第一类是安全继电器或安全PLC内置的安全输出通道内部自带短路监测、断线监测输出能力通常2安培左右可以直接驱动小型接触器线圈或作为中间信号。第二类是外置安全接触器用两组主触点串联的接法把负载接入和断开回路分成两段任一组触点熔焊都不至于让回路保持导通。第三类是驱动器内置的安全功能也就是伺服驱动器或变频器自带的STO端子。STO全称Safe Torque Off安全转矩关断它直接在驱动器内部切断电机转矩通道电机不会因为驱动器故障而意外启动。STO是近年最推荐的安全输出方式省掉了接触器的机械动作时间响应更快也没有触点磨损问题。但STO只是把转矩关掉了并没有切断母线电压也没有机械制动如果设备靠重力或惯性会继续运动STO之外还得配合抱闸或制动电阻这个容易被忽略。选安全输出形态时我习惯先列一个“谁有能量”的清单。电机旋转有旋转能量气缸有压缩气体能量加热器有热能弹簧机构有势能。每类能量对应一种或几种可用的安全切断手段然后再去选择对应的输出硬件。这个清单做得越细输出侧选型就越不会漏项。4.3 输出侧的时序配合输出侧还有个经常被忽略的点是时序也就是多个执行机构动作的先后顺序。典型例子是电机从高速运行到安全停止的流程先切STO让驱动器不再输出转矩然后等电机惯性转速降到安全阈值以下再给抱闸通电刹住。如果顺序反了高速状态下直接刹抱闸机械冲击会非常大严重时直接损坏传动机构。这个时序在安全回路里怎么实现有两种做法。一种是用安全PLC做时间控制在安全程序里做延时功能块满足转速条件后延时几百毫秒再输出抱闸指令前提是安全程序允许用定时功能并经过风险评估。另一种是用硬件回路用转速监测器输出的安全停信号去控制抱闸接触器转速没到阈值之前抱闸接触器线圈始终被禁止。后者更接近纯安全逻辑不依赖程序执行时间但硬件成本和接线复杂度更高。上电复位的过程同样有讲究。安全回路因故障跳开后不能恢复输入信号就自动重启必须允许操作员确认现场无人处于危险区域后手动复位。所以输出侧通常还要做一个复位回路复位按钮接入逻辑侧逻辑侧只有在所有安全条件满足且收到复位信号后才允许输出重新闭合。这个细节在现场非常容易引起争议产线管理者总觉得多按一次复位是浪费时间但从安全角度讲自动重启绝对不能被接受。5. 一个完整实例无机房电梯安全回路的划分5.1 无机房电梯安全回路的输入清单聊完理论拿无机房电梯来说一个完整例子。无机房电梯的机房设备很多放在井道顶部或立式电柜里安全回路比传统机房电梯更紧凑但该有的环节一样不少。按输入逻辑输出来划分输入侧包括轿厢内的急停按钮、轿顶检修盒的急停和门锁触点、井道各层站的门锁触点、限速器开关、安全钳开关、上下极限开关、缓冲器开关、控制柜急停等。这些输入里门锁回路是电梯安全回路里最庞大的分支它串联了每一层的厅门锁和轿门锁任何一层门锁没闭合电梯就不能运行也是典型的串联与逻辑——所有层的门都关了才允许走梯。输入侧的另一个特点是很多触点分布在分散的物理位置层站门锁可能分布在几十层楼面上信号线压降和断线风险比柜内大所以门锁回路设计里引入了电压监测和回路连续性检测。5.2 逻辑侧的串联与封线风险电梯安全回路的逻辑侧是最容易理解也最容易被误操作的部分。传统电梯里安全回路的各个常闭触点直接串联这一长串回路的通断状态被采集进控制柜控制柜判断回路闭合后才允许满足启动条件。这里的“串联”本身就是一种分组逻辑整条回路中任意一个安全触点断开回路就断开逻辑侧收到的就是一个“安全回路断开”的状态。优点是简单、直观任意一个输入点故障都能被统一识别。问题恰恰出在这个“统一识别”上。由于逻辑侧只能知道某段断开没法直接知道具体哪一层哪一个开关断开调试人员为了定位问题最省事的办法就是把怀疑的一段封线短接起来让回路先“通”回去再逐一排除。这个动作在现场太常见以至于很多工人已经把封线当成了标准操作。但安全回路封线在无机房电梯里风险更高因为电梯是载人设备安全回路里任何一个关键防护被短接都可能直接导致开门走梯、剪切乘客这样的恶性事故。我个人的建议是封线必须是一种“受控行为”要有申请、有标识、有复核并且严禁在交付和验收阶段存在任何封线。5.3 输出侧的完整链条无机房电梯安全回路的输出侧按切断的优先顺序可以分成三路。第一路是切断主回路电源通过安全继电器控制主接触器或变频器进线接触器通断。第二路是切断变频器运行信号包括STO端子变频器被抑制后即使收到运行指令也不会输出力矩。第三路是制动回路安全继电器控制抱闸接触器抱闸接触器断电后制动器靠弹簧力抱住曳引轮。这三路不是同时动作而是按风险等级分层响应紧急情况三路全切普通门锁回路断开时可能只切第二路和第三路保留主回路待命状态以便故障排除后迅速恢复。输出侧还有一路很关键的是反馈监控。主接触器的辅助触点是否反馈给控制柜、抱闸接触器反馈触点是否接入、变频器STO状态是否上报这些反馈构成了整个安全回路的闭环。很多电梯故障停在半空现场排查半天最后发现根本不是安全输入的问题而是抱闸反馈触点接触不良导致逻辑误判抱闸未打开。这类案例正好说明输出侧的反馈虽然不是直接切断设备的部分但它参与逻辑判断往往最消耗排查时间。从输入到逻辑再到输出无机房电梯安全回路的划分思路和工业设备完全同构区别只在输入分布更分散、逻辑串联性更强、输出分层更明确。把这套划分方法吃透了再看工业机器人、AGV、注塑机的安全回路会感觉都是老熟人。6. 划分中的常见错误与排查技巧6.1 我见过最典型的划分错误第一个典型错误是把安全输入接到普通IO上。普通IO不具备双通道比较、测试脉冲检测等安全诊断能力也不会进入故障安全状态。有人觉得传感器信号进PLC后我再写逻辑判断就行可普通PLC程序一旦跑飞或CPU故障逻辑判断就失去了意义。安全输入必须走安全通道这是划分的底线。第二个错误是逻辑侧过度复杂化。有人把安全程序当成普通程序写各种中间变量、跳转、堆栈把安全与逻辑和普通控制逻辑混在一起。安全程序越复杂评估和验证越困难出错概率越高。行业惯例是安全程序要短、要直白、要独立能用功能块串联解决的绝不用两个。第三个错误是忽视输出反馈。输出侧只发指令不收反馈等于开了个不闭环的控制系统。接触器触头熔焊、继电器卡死不释放逻辑侧完全不知情下次一上电设备就带着隐患运行。EDM反馈不是可选项是硬件冗余之外的第二道防线必须接。第四个错误是拿普通元器件当安全器件用。普通继电器触点会熔焊、普通行程开关内部触柄会脱落这些器件没有强制导向机构逻辑侧做得再安全执行层的非安全器件也会把整条安全链拉垮。选型时认准安全认证标识和ISO 13849的参数声明这是一条硬规矩。6.2 现场排查的实用套路真到了现场排查安全回路故障我的方法一般分三步。第一步确认输入状态用安全PLC在线监控或者安全继电器面板灯逐个确认所有输入点当前状态哪个输入灯灭了、哪个闪红范围立刻收窄到某个开关或某段线路。第二步确认逻辑状态看逻辑侧有没有报故障锁定、有没有不一致检测报警锁定的故障代码基本能直接指向是输入不一致还是输出反馈异常。第三步确认输出状态输出点有信号但设备还是不动问题在输出侧执行机构输出点本身没信号问题在逻辑侧或前面的输入输出点有信号且执行机构也动作了但设备停不下来问题大概率在能量切断手段的选型缺陷上比如只断了控制电没断动力电。工具上我习惯用万用表带电测电压而不是断电测电阻。安全回路里很多故障是接触不良、虚接、氧化断电状态下电阻测出来是通的实际带载时电压就是过不去这种隐性断路在保护回路里非常常见。带电状态下从输入端逐段量电压哪个节点前后的电压明显跌落问题就锁定在哪一段。最后分享一个症状对照表是我整理出来给自己团队用的排查时能快速定位大方向故障现象优先检查输入侧优先检查逻辑侧优先检查输出侧设备完全无法启动急停/门锁状态故障锁定代码复位回路是否正常设备中途急停但复位后能恢复输入瞬时断开逻辑无锁存无设备按急停后仍有余转无无STO/接触器是否切断安全继电器灯异常闪红双通道是否一致不一致检测触发反馈信号是否接入电梯安全回路报断开但现场开关全闭合满程断线/电压降无无这个表不能覆盖所有情况但能帮你在现场不知所措的时候找到第一个有依据的着手点。说到底安全回路的输入逻辑输出划分不是写文档用的理论框架而是每一个做调试、做维护的人脑子里的查错地图。把地图画清楚了设备的安全底线自然就守住了。我个人这些年最大的体会是安全回路设计得“笨”一点最可靠——结构简单、冗余明确、反馈完整、时序严格反而比堆了一堆高级功能但没人看得懂的设计更让人放心。设计这么一条回路哪怕多花两倍时间在划分和梳理上都是值得的。最后再分享一个小习惯每次画出安全回路图纸后用不同颜色标出输入侧、逻辑侧、输出侧的边界边标边问自己——“这一段断了会怎样这一段故障了有没有第二道防线”问完了图纸才算真的能交出去。
返回列表