ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

安全回路设计三层划分:输入、逻辑、输出实战解析

安全回路设计三层划分:输入、逻辑、输出实战解析 干了这么多年自动化设备的调试我最怕碰到的不是程序报错而是安全回路出问题。很多故障查到最后根源往往只有一个——当初设计时输入、逻辑、输出三层界限没划清楚导致安全回路被当成一条普通信号线来处理该检测的地方没检测该隔离的故障没隔离。安全回路的设计质量直接决定一台机器在异常工况下能不能真正停下来。它跟普通控制回路最大的区别在于普通回路追求的是“按要求动作”安全回路追求的是“按故障不动作也安全”。这两者的设计思路完全不同。今天我就把自己这些年做安全回路主要涉及急停、安全门、光幕、双手操作按钮等场景的架构经验完整复盘一遍重点谈输入、逻辑、输出三层到底怎么划分每一层该干什么、不该干什么以及现场调试中那些容易忽略的坑。这篇内容适合刚入行的电气工程师、设备调试人员以及正在做功能安全改造、想搞清楚安全PLC和安全继电器区别的同行。我会尽量用大白话把原理讲透同时保留实操需要的接线细节和参数逻辑。1. 安全回路的基本架构输入、逻辑、输出到底在划分什么1.1 三层职责边界先划清楚定位安全回路最简单的理解就是一条“从危险信号感知到动力切断”的完整链路。但在工程实现上我们必须把这条链路的每一段职责分开不能混在一起。我习惯把安全回路拆成三层输入层负责感知危险状态和人员操作意图。比如急停按钮、安全门开关、安全光幕、双手启动按钮、限位开关这些都是输入层的元器件。它们的作用是把“机械动作”转换成“电信号”。逻辑层负责对输入信号做裁决。它决定在什么组合条件下允许设备运行、什么条件下必须停止。传统实现是安全继电器硬接线逻辑现代实现是安全PLC可编程逻辑控制器Programmable Logic Controller内部的逻辑组态。输出层负责执行“切断动力”这个最终动作。典型器件是安全接触器、电机驱动器上的STOSafe Torque Off安全转矩关断端子、气动系统的安全排气阀。为什么要死磕这个划分因为每一层的故障模式完全不同。输入层的典型故障是触点氧化、接线断线、线路短路逻辑层的典型故障是器件内部击穿、程序跑飞、CPU失效输出层的典型故障是触点粘连、线圈烧毁、驱动电路损坏。你把三层混在一个回路里一旦出故障你连“故障出在哪一层”都判断不了。1.2 功能安全标准对分层的本质要求如果你去看功能安全相关的标准比如IEC 61508、ISO 13849会发现它们的核心思想也是分层治理每个安全功能都由传感器、逻辑求解器、执行器三部分组成而且每一部分都要单独评估失效率PFHd和诊断覆盖率DC。你只有把输入、逻辑、输出明确分开才能分别计算每一层贡献了多少风险降低量最终确认整个安全回路是否达到了要求的性能等级PLr或安全完整性等级SIL。更重要的是分层治理让每一层都可以独立做“故障安全”设计。什么意思输入层要能感知断线逻辑层要能发现两个通道信号不一致输出层要能检测触点粘连。如果三层拧成一个没法拆分的串联回路这些检测手段全都派不上用场。就好比一根绳子上的三个结你只知道绳子断了却不知道断在哪个结。1.3 一个必须反复强调的警告封线短接等同于拿命赌博在现场有一种极其常见但极其危险的违规操作——把安全回路的某一段用导线短接封死也就是大家常说的“封线”。我见过无机房电梯调试时有人为了消除安全回路报警直接把限位开关或急停接点临时短接让设备“带病运行”。为什么这个操作是灭顶之灾级别的失误因为安全回路的分层设计里每一层都带有故障自检测。你短接的如果是输入端输入层永远检测不到真实动作设备会认为“安全条件一直满足”于是逻辑层放行输出层持续供电。这时候如果有人打开安全门设备根本不会停因为门开关的信号已经被短接旁路了。安全功能失效不是概率问题而是必然失效。更要命的是这种短接往往只是一根线的事外观上很难察觉等到真正出事再来查已经晚了。我强烈建议所有工厂在安全回路管理上立一个铁规矩安全回路从设计、接线、调试到维护全生命周期内任何人不允许对任何安全信号做短接处理。调试需要临时屏蔽安全功能时必须走正式的旁路程序只允许在逻辑层由授权人员做软件旁路且旁路期间必须有明显的声光指示设备运行必须处于半自动模式。2. 输入层采集要稳、故障要感知2.1 常闭触点与故障安全原则输入层设计的第一个关键原则就是安全类输入信号要选用常闭NC触点而不是常开NO触点。很多人第一次接触会疑惑急停按钮平时要按住才闭合为什么不用常开这里要区分的不是“哪种触点好”而是“哪种触点失效后更安全”。常闭方案急停按钮的NC触点在正常状态下闭合按下急停时断开控制回路失电。如果连接线断了、端子松了、触点接触不良效果和按下按钮一样——回路断开设备停机。常开方案正常状态下触点断开按下时闭合设备才会停机。如果线断了、接触不良你按急停时信号根本传不到逻辑层设备照常运行安全功能已经悄悄失效。常闭方案把“断线故障”和“按下急停”两种状态归到同一个结果这就是故障安全的核心思路。所有安全类输入急停、安全门、限位都应该按这个逻辑选择触点形式并配置接线。需要注意的是常闭触点在长期通电状态下线圈会持续发热、触点氧化风险更高所以可靠性验证时要把这个因素考虑进去这也是为什么安全输入一般要求双通道互为冗余。2.2 双通道输入与短路/断线检测单通道常闭还远远不够因为单通道只能检测“断开”检测不了“短路”。假设输入信号线被什么东西意外短接到了电源正极触点断开也没用信号依然存在逻辑层照样判断设备安全。所以安全输入普遍采用双通道结构。双通道意味着一个安全功能由两个互相独立的触点或传感器通道来实施。比如一个急停按钮内部有两对常闭触点一对接安全PLC的DI-A通道另一对接DI-B通道。两路信号在逻辑层必须保持同步要么都是闭合要么都是断开。如果出现“A断开、B闭合”逻辑层立即判定通道不一致报故障并切断输出。双通道的真正价值在于能够检测“短路对地”和“短路到24V电源”这一类隐蔽故障。原理是这样的安全PLC的输入端口会周期性输出一个短暂的测试脉冲例如每5毫秒输出一个低电平窗口。当输入触点闭合时信号线被拉到高电平如果信号线对地短路测试脉冲窗口内信号会被强制拉低PLC就能检测到这个异常。如果你没做双通道单靠一个通道这类短路故障根本测不出来。2.3 输入滤波、抖动和干扰处理输入层的另一个难点是信号干扰。安全输入信号往往要穿过电机、变频器、电磁阀这些强干扰区域线缆上容易耦合高频噪声。如果干扰强度超过阈值安全PLC可能误判为“信号断开”导致设备频繁无规律停机。解决干扰有电路层和线缆层两个方向。电路层方面安全PLC的输入端口自带滤波一般允许设置10~100ms的稳定时间窗口信号必须在这个时间窗口内持续保持同一状态才能被判定为有效。这个特性有点像“输入捕获测频率”的时候要用定时器去抖动一样本质都是对信号边沿做时间窗口验证。线缆层方面安全输入线缆必须采用屏蔽线屏蔽层单端接地并且与动力线分开走线槽。我见过不少案例把安全输入线和变频器输出线捆在同一个线槽里结果设备一启动就误触发剪开扎带、重新布线之后故障立刻消失。还有一些容性漏电流问题。例如安全门开关的触点和电缆存在分布电容安全PLC的测试脉冲经过电容泄漏会让逻辑层误以为信号一直有效。这时就要在输入端并联适当的放电电阻把漏电流泄放掉阻值一般取几kΩ到十几kΩ具体以安全PLC手册推荐值为准。这些细节写在文档里容易被忽略但现场踩坑了才知道有多重要。3. 逻辑层裁决要可靠、诊断要做足3.1 传统安全继电器逻辑的硬道理在安全PLC普及之前大量设备的安全回路是靠安全继电器搭出来的。安全继电器内部最核心的部件是强制导向触点继电器同一组继电器里常开触点和常闭触点被机械强制联动绝不允许同时闭合。这个强制导向特性保证了什么它保证了一个触点熔焊粘连时另一个触点一定处于断开状态这样逻辑回路才能可靠地检测到故障。用安全继电器搭逻辑本质上就是构建一个“失电安全”的硬接线网络安全输入急停、门锁的常闭触点串联在继电器线圈回路中只要任何一个输入断开线圈就失电所有输出触点跟着释放设备停机。这类逻辑的优点是结构简单、故障模式透明、不需要编程适合小型设备和改造项目。但硬接线逻辑也有天花板它只能表达“串联即与”的简单规则无法处理“安全门打开但设备运行在手动调试模式时允许低速动作”这类复杂条件。而且继电器本身是耗能器件长时间在线圈通电状态下发热量大、故障率相对更高。所以工程上基本形成了约定简单单机设备用安全继电器有复杂安全逻辑、需要联动多台设备、有连锁控制要求的场合上安全PLC。3.2 安全PLC的逻辑组态与安全程序块安全PLC和普通PLC看起来相似本质上完全不同。普通PLC的CPU如果被强干扰导致程序跑飞或者存储器出现位翻转任何输出都可能出错。安全PLC为了确保安全功能内部做了双CPU冗余锁步、存储器实时校验、输出回读检测、看门狗定时器等多重自诊断。这些诊断要在极短的时间内完成一旦发现异常安全PLC立即进入安全状态把所有安全输出切断。在功能上安全PLC内部提供标准安全功能块。以最常见的急停监控块为例它接收双通道输入内部逻辑包含通道一致性检查、测试脉冲窗口判断、脱扣锁存、复位管理。安全门监控块则会额外处理“开锁”“锁闭”状态的时序逻辑确保门没有真正关闭之前机器不允许启动。这种把复杂逻辑封装成认证功能块的做法让你不需要从底层写任何安全判断程序只需要正确配置参数、接通输入输出、定义复位策略大大降低了出错的概率。这里必须强调一条红线安全功能绝不能写进普通PLC的程序里。普通PLC程序哪怕写得再严谨也顶不住硬件故障导致的输出保持或误动作。安全逻辑必须由经过认证的安全PLC或安全继电器独立执行普通PLC最多只能承担“操作界面、工艺控制、数据记录”这些非安全任务。3.3 冗余架构与共因失效控制逻辑层的冗余架构有多种选择不同架构的安全性和可用性差异很大。我经常用下面这张表给同行讲明白架构含义安全性可用性适用场景1oo1单通道逻辑低一个故障即可能失效高低风险、故障极少发生的场合1oo2双通道并联任一通道断开即动作高低单通道误动作就会停机安全要求高、允许频繁停机的设备2oo2双通道串联两通道一致才动作中通道故障未被检测时可能失效高单通道误动作不会停机需要高可用、配合高诊断覆盖率2oo3三通道取二表决很高很高石化、核电等不允许停车也不允许失效的场景选哪种架构不是拍脑袋要根据风险评估得到的PLr等级来确定同时考虑设备在生产流程中的重要程度。比如一台连续性产线上的压机安全等级要求高、但停机一次损失巨大可能就需要2oo3架构。普通单机设备1oo2或2oo2就够用了。无论选哪种架构都必须处理共因失效问题。共因失效是指两个冗余通道因为相同的环境原因同时失效比如两根信号线被同一根电缆扎带绑在一起一根线破损短路时另一根线同步受影响或者两个通道的接口芯片来自同一批次存在同样缺陷。控制共因失效的方法很机械两通道线缆必须分开敷设、分别进不同的接线端子排、不同通道的连接器保持物理隔离。现场为了图省事把双通道信号线扎在一起的实际上是在拿可靠性换方便。4. 输出层切断要彻底、状态要回馈4.1 输出器件选型从接触器到STO输出层是安全回路的“最后一公里”。这一层执行到位前面输入层、逻辑层做得再好也有意义执行不到位整条安全链路形同虚设。输出器件常见有三类安全接触器通过切断电机动力电源实现停机。优点是通用性强、接线直观缺点是切断大电流时会产生电弧触点寿命有限且必须配合机械互锁动作速度也不够快。电机驱动器STO安全转矩关断现代伺服和变频器普遍自带STO端子通过切断驱动器内部功率管的驱动信号让电机不再产生转矩实现停机。STO不需要切断大电流没有电弧问题响应速度毫秒级。一般会要求在STO激活后的规定时间内完成状态确认。安全排气阀用于气动设备切断气源并排出残压让气缸/夹具在失去动力后靠重力或弹簧复位。选型的核心逻辑是优先利用设备本身就具备的安全功能。比如一台伺服压装机驱动器自带STO那就应该把安全回路的输出直接接到STO端子而不是去配一个大功率接触器切断驱动电源。因为STO在驱动器内部就已经实现了安全隔离比外部接触器更可靠且切断驱动电源会让驱动器报故障下次恢复生产还要重新初始化严重影响效率。这里必须提一下停机类别的选择。EN 60204-1定义了三种停机类别Stop 0是立即切断动力紧急情况下用Stop 1是受控减速到位后再切断动力比如高速主轴先刹车再断能Stop 2是受控停止但动力保持比如伺服定位完成后由制动器保持位置。安全回路设计时要根据风险评估决定每个输入信号触发的是哪种停止。急停按钮一般对应Stop 0安全门有时可以设计成Stop 1或Stop 2前提是你能证明受控减速过程中不会产生新的伤害。4.2 双通道输出串联与OSSD输出输出层的可靠性同样要靠双通道来保证。以安全接触器为例安全PLC的两个安全输出分别控制两个串联在电机主回路里的接触器。任何一个接触器断不开另一个也能切断动力。为什么不能只用单个接触器因为接触器主触点在反复通断大电流的过程中有熔焊粘连的可能一旦粘连线圈断电了触点依然闭合电机持续供电。两个接触器串联同时粘连的概率极低安全性能等级才能提上去。输出还有一个形态叫OSSDOutput Signal Switching Device输出信号开关器件。安全光幕、安全PLC的固态安全输出都是OSSD类型。OSSD输出的特点是高电平不是持续的而是周期性出现的动态脉冲对。负载端必须能正确识别这种脉冲信号。如果你把一个OSSD输出直接接到普通PLC的DI口上普通PLC的高频采样可能正好错过低电平窗口导致误读反过来如果OSSD驱动的是一个不具备动态测试容忍能力的负载设备的线圈在测试脉冲的低电平期间可能会瞬间抖动释放寿命大受影响。4.3 反馈回路EDM是把闭环做完整的灵魂输出层最容易忽视的是反馈回路工程上通常称为EDMExternal Device Monitoring外部设备监控也叫外部反馈监测。很多人设计安全回路输出接触器切断了就认为万事大吉实际上接触器主触点到底有没有真的断开、有没有熔焊输出层自己是不知道的。正确的做法是在每个安全接触器上利用辅助触点做反馈接触器线圈断电后辅助常闭触点复位把这个状态信号送回安全PLC安全PLC确认“确实断开了”整条安全链路才算闭环完成。如果反馈没有到位安全PLC会锁存一个故障设备无法重新启动直到你查明并排除接触器粘连问题为止。我在现场见过很多设备只有输出线圈没有反馈最后接触器熔焊整个安全回路形同虚设。加一个反馈触点的成本很低但带来的诊断能力是决定性的。因此只要有可能设计时一定把EDM反馈规划进去并把它列为安全回路验收测试的必测项目。5. 实操案例一台气动压装设备的安全回路设计5.1 设备需求与安全功能选型拿一台典型的气动压装设备举例。设备由一个气缸带动压头向下压装工件操作工站在正面填料取料。危险源是压头下行时可能压到人手。设计安全功能时我们确定了四项需求急停按钮按下时必须立即停止气缸下行并切断相关动力。安全门关闭时压头才能允许动作门打开时必须停止。安全光幕被遮挡时压头立即退回。所有停机动作完成后需要操作工按复位按钮才能重新运行。按照风险评估这台设备的PLr等级不是特别高但考虑到设备小、成本敏感最终选用一台中小型安全PLC配合安全门开关、安全光幕和双接触器方案。相比纯安全继电器方案安全PLC能处理光幕和复位逻辑灵活性好得多。5.2 实际接线与I/O组态步骤具体接线时我按输入、逻辑、输出三层分别布置不混线。I/O分配如下信号类型通道说明急停按钮双通道DI-A / DI-B按钮内部两对常闭触点分别接入安全门双通道DI-A / DI-B门锁开关两路独立触点接入安全光幕OSSD输出DI-A / DI-B光幕两路OSSD信号直接进安全PLC复位按钮DI普通输入单通道普通信号用于逻辑层解锁安全输出1DO-A控制接触器KM1线圈安全输出2DO-B控制接触器KM2线圈反馈输入DI反馈两个接触器辅助常闭触点串联后接入逻辑层组态时我用急停功能块、安全门功能块、光幕功能块三个安全函数块分别处理三个输入然后做串联裁决三者任何一个处于危险状态安全输出就切断。复位管理设置为“手动复位”每次安全功能触发后必须手动按复位按钮才能恢复避免设备意外自启动。接线时有几个细节必须留意双通道信号线要分别走不同的线槽段不得和其他动力线并扎接触器KM1和KM2的主触点串联在气动系统的总供气电磁阀回路中同时两个接触器的辅助触点取常闭点反馈给安全PLC安全光幕的OSSD输出线要选屏蔽线屏蔽层接到安全PLC的接地端子。5.3 验收测试清单与常见坑设备装完不等于安全回路就算完成了。我每次调试都会做一份功能测试清单逐项验证这一步很多人省略了但我劝你不要省。测试项目至少包括静态测试急停按下安全PLC输出是否立即切断接触器是否断开光幕和门信号是否同步触发停止。动态测试在气缸下行过程中按急停气缸是否立即停止并切断气源再启动时系统是否要求复位。双通道一致性测试人为断开其中一个急停通道的线系统是否报通道不一致故障。反馈回路测试模拟接触器主触点未断开比如人为让辅助触点不复位验证系统是否锁存禁止启动。实际测试中经常翻车的地方有两个一是光幕OSSD输出接入安全PLC后上电老报测试脉冲和干扰错误后来发现是光幕的OSSD线和电源线没有分开屏蔽重新敷设后解决二是复位按钮用的是普通输入结果按得快了系统没捕捉到排查后才知道安全PLC的复位逻辑要求信号至少保持几十毫秒操作员手速太快反而触发不了后来在程序里加了一个“复位信号维持”逻辑后问题消失。6. 现场调试常见问题与排查速查6.1 上电无响应、复位无反应类安全PLC上电后输出正常但一按复位设备不动。优先检查复位逻辑是否真的满足了有些安全PLC要求安全门必须处于关闭状态、急停必须处于释放状态复位信号才有效。如果这些条件不满足复位就是假的。另外检查反馈输入接触器辅助触点的反馈信号若未闭合系统会认为输出异常锁死不允许启动。还有一种情况是安全PLC错误代码提示“测试脉冲与信号冲突”。这种一般是输入端接了非安全类型信号比如普通按钮的常开触点而没有配置对应的输入特性。处理办法是把输入类型在组态里配置为“传感器输入”而不是“开关触点输入”或者调整滤波时间窗口让测试脉冲在滤波窗口内不被误判。6.2 运行中频繁误触发类设备运行中安全回路无故跳停排查思路按输入层、逻辑层、输出层逐层收紧。先用万用表测量实际输入通道的电压波形确认是不是在干扰下出现瞬时断开。结合安全PLC日志记录看误触发前最后变化的是哪个输入通道就能定位到具体线路。干扰导致的误触发解决手段不外乎三点屏蔽线缆单端接地、输入线缆与动力线分开走线槽、输入端加装浪涌吸收器。如果是容性漏电流导致的误判在输入端并联泄放电阻。如果设备上有变频器还要检查变频器输出侧是否有合适的EMC滤波器。6.3 输出异常与接触器粘连类安全输出切断了但电机还在转。立即断电检查接触器主触点是否熔焊同时检查安全PLC的反馈输入状态。如果反馈线断线系统也检测不到粘连所以反馈回路必须纳入日常点检项目。另外输出通道损坏也可能导致这种情况安全PLC的输出继电器触点烧死导致安全输出一直闭合。这时安全PLC一般会通过回读检测发现输出状态异常并进入安全状态但前提是你正确连接了回读回路。千万别小看这些回读接线它是安全PLC保持“诚实”的根基。6.4 排查工具与日常测试习惯排查安全回路我常用的工具是带记录功能的万用表或示波器。示波器主要看安全PLC输入端的测试脉冲轮廓判断干扰和脉冲缺失万用表测静态通断、电压。安全PLC的日志功能是现场侦查的王牌多数问题都能从日志里的通道ID、时间戳和信息码定位到具体输入点。日常测试习惯上我强烈建议设备每天开机前做一次急停和安全门动作测试并且把测试结果记录进交接班表。这看起来琐碎但确实是发现隐患最划算的手段。在真实事故中很多设备的安全功能早就失效了操作工只是“以为”急停有用等到真用到的那一刻才发现没反应那时候说什么都晚了。另外安全程序修改必须严格遵守变更管理流程。改版前完整导出原工程改版后做静态测试和动态测试并且双人签字确认。安全回路不比普通控制程序改错一个字节可能就关闭了某条保护路径。我见过太多“改完程序忘了重新测试”的教训希望大家别重蹈覆辙。做安全回路这么多年我的体会很简单把输入、逻辑、输出三层分得越干净系统的故障诊断能力越强现场问题就越少。安全回路的每一个接点、每一根线缆背后都是一条人命和一份法律责任。用分层思维去设计用测试清单去验收用规范流程去维护——这三点做到了安全回路才真正称得上“安全”。
返回列表