Model-based safety analysis with time resolution (MBSA-TR) method for complex aerothermal-mechanical systems of aero-engines

Abstraction

Current aero-engine safety assessments mostly rely on experience-based safety analysis methods such as Fault Tree Analysis (FTA) or Failure Modes and Effects Analysis (FMEA). The progressively significant dynamic characteristics of aero-engines during their transition between states render these methods incapable of providing accurate quantitative safety guidance, which is vital for complex aerothermal-mechanical systems. To solve this problem, a Model-Based Safety Analysis with Time Resolution (MBSA-TR) method was established, which included system modeling, fault modeling, and Safety Critical Parameter (SCP) identification. An integrated system model combining the main gas path and air system was built based on dynamics principles, and it was capable of reflecting the dynamic characteristics of aero-engines. The fault model included several time-resolved sub-modules and interacted bidirectionally with the system model at each time step to realize time-sequential fault propagation. SCPs were defined as parametric analysis objectives, and they were identified using an FTA-like identification framework. Finally, a case study of a typical turbofan engine with low-pressure compressor blade fractures as the primary fault was analyzed. The results showed that some hazard risks are incapable of detection without time resolution. Thus, time resolution is indispensable for the safety evaluation of complex aerothermal-mechanical systems of aero-engines.

摘要翻译:目前航空发动机安全评估主要依赖故障树分析(FTA)和故障模式与影响分析(FMEA)等基于经验的方法。航空发动机在状态转换过程中的动态特性越来越显著,传统方法难以为复杂气动热力-机械系统提供准确的定量安全指导。为了解决这个问题,本文建立了一种具有时间分辨率的基于模型的安全分析(MBSA-TR)方法,包括系统建模、故障建模和安全关键参数(SCP)识别。系统模型基于动力学原理,将主气路与空气系统集成起来;故障模型包含多个具有时间分辨率的子模块,并在每个时间步与系统模型进行双向交互,从而实现具有时序的故障传播。SCP被定义为参数化安全分析目标,并通过类似FTA的框架进行识别。最后,本文以低压压气机叶片断裂为初始故障,对典型涡扇发动机进行了案例分析。结果表明,一些危险风险在缺少时间分辨率时无法被发现,因此时间分辨率对于航空发动机复杂气动热力-机械系统的安全评估是不可缺少的。

Introduction

传统FTA和FMEA能够进行结构化安全分析,但是不擅长表示系统状态转换、故障耦合和故障传播的动态过程。航空发动机的安全问题又恰好与时间高度相关,主要体现在三个方面:

  • Fault state is time related:故障可能是永久、瞬态或者多阶段的,开始时间和持续时间都会改变最终结果;
  • Fault propagation is time sequential:容积惯性、热惯性和转动惯性会延迟参数响应,故障在部件间并不是瞬时传播;
  • Fault effect is time varying:部件故障通常不是简单的完全失效,故障影响会随着时间非线性变化。

已有的动态故障树、Petri网和贝叶斯网络可以描述部分动态特征,但是本文认为它们难以直接给出复杂发动机系统的高保真瞬态结果。已有的航空发动机故障仿真又多集中于主气路和单一故障,忽略了承担冷却、密封和轴向力控制等安全功能的内部空气系统,也缺少完整的时序故障链。

本文采用Extended System Model(ESM)的思路,在物理机理系统模型上增加故障注入能力,提出MBSA-TR方法。主要贡献可以概括为:

  • 基于动力学原理和守恒方程建立能够描述发动机状态转换与部件耦合关系的系统模型;
  • 在每个时间步传递系统状态和故障信息,将故障状态、传播和影响中的时间信息注入系统;
  • 以双转子涡扇发动机为例,比较故障触发时间、传播延迟和时变故障影响对安全结论的作用。

Framework overview

MBSA-TR方法总览

MBSA-TR包含三个核心部分:System Model、Fault Model和Safety Critical Parameters(SCPs)。

  • 系统模型描述发动机的结构和行为,通过容积、转动和热惯性保留正常及故障状态下的瞬态特征;
  • 故障模型将故障状态、故障影响和故障传播转化为系统模型可接受的参数,通过故障注入模块形成ESM;
  • SCP将适航规章中的安全要求转化为有限数量的参数化分析目标,避免分析发动机模型中的全部时变参数。

这里最重要的不是三个模型简单连接,而是系统模型和故障模型在每一个时间步双向交换信息:故障模型改变系统部件参数,系统状态又决定后续故障是否被触发。

System model

本文在.NET Framework上自研了一套面向对象、模块化的建模程序。系统模型同时包含主气路和内部空气系统,并采用流体网络法建立无向网络模型。相比按照气流方向逐部件计算的方法,流体网络法在故障导致局部流动短时反向时仍然能够工作。

模型由Connector Module和Component Module组成。连接器不只是模型接口,同时承担网络节点、惯性元件和物理截面的作用:Fluid Connector描述容积惯性,Mechanical Connector描述转动惯性,Thermal Connector描述热惯性。压气机、涡轮、燃烧室、篦齿封严和盘腔等部件则封装在组件库中。

每个时间步先由连接器提供猜测状态,组件进行计算并把质量流量、焓、功率等结果返回连接器,再通过非线性微分方程的迭代求解完成收敛。之后系统状态分别传递给控制系统和故障模型,故障模型更新下一时间步的部件参数。案例中通过精度和计算量的权衡,将时间步设置为1 ms;100 ms时间步已经产生7.30%的误差。

Fault model

故障模型结构

故障模型分为Fault State、Fault Effect、Fault Propagation和Fault Injection四个子模块。

Fault state

故障状态包含Trigger、Activation和Duration。Trigger决定某个故障是否参加本次仿真,Activation可以直接指定初始故障的触发时间,也可以使用系统状态阈值作为触发条件。Duration将故障分为三类:永久故障、给定持续时间的瞬态故障,以及由多个阶段组成的多阶段故障。

Fault effect

故障影响通过部件性能缩放系数实现。以压气机效率或流量系数为例,故障参数可以写成Y_fault = Y × k,其中故障系数k又可以是随时间变化的函数。对于叶尖部分断裂等不完全故障,模型再使用Severity Factor表示严重程度;如果严重度存在不确定性,还可以定义概率分布并通过Monte Carlo抽样。

Fault propagation and injection

故障传播分为两类:

  • 显式传播:由上游故障模块直接触发下游故障,适合传播路径清楚或者经过试验验证的情况;
  • 隐式传播:初始故障先改变系统状态,当截面参数值或变化率达到阈值时再触发链式故障,更接近复杂发动机中由物理行为产生的间接传播。

最后,Fault Injection模块把形式化后的故障信息持续注入系统模型,并在每个时间步检查故障状态与影响,从而形成具有时间分辨率的ESM。

Safety critical parameters

SCP被定义为“异常时可能导致危险后果的系统运行参数”。本文借鉴FTA,从适航规章中的7类顶层危险后果出发,依次向下分解到故障模式、部件和参数,最后形成SCP集合。这个过程本质上是将法规和安全目标映射为可观察、可计算的仿真量。

案例中共识别出11个SCP,包括低压和高压压气机喘振裕度、燃烧室进出口压力、涡轮进口温度、涡轮出口温度、排气温度、两根转轴的转速和轴向力。

Case study

本文建立了一个结构类似CFM56的双转子涡扇发动机模型。发动机在地面暖机状态下从约60%设计转速加速到100%,控制系统使用增量PID算法,以燃油流量为调节量、低压轴转速为控制目标,控制频率为50 Hz。

低压压气机叶片断裂引起的初始故障和链式故障

低压压气机(LPC)叶片断裂被设置为初始故障,整个故障链包括5种故障:

  • Fault (1):LPC叶片断裂,永久故障,压气机效率系数下降5%、流量系数下降0.4%;
  • Fault (2):引气面积增加,永久故障,由Fault (1)显式触发,面积增加5%;
  • Fault (3):篦齿封严故障,多阶段故障,由温度变化率隐式触发,经历间隙减小、磨损、间隙增加和磨损后稳定四个阶段;
  • Fault (4):轴功率损失,瞬态故障,与篦齿磨损过程伴随发生,由Fault (3)显式触发;
  • Fault (5):高压压气机(HPC)进口湍流,多阶段故障,由进口压力变化隐式触发,效率和流量系数先下降再恢复。

初始故障在加速过程的2.35 s被手动触发。篦齿封严故障延迟3 ms后出现,前三个阶段分别持续36 ms、114 ms和23 ms;轴功率损失持续114 ms;HPC进口湍流两个阶段一共持续185 ms。

故障链时序

Results and analysis

正常状态和故障状态下的SCP仿真结果

仿真结果中几个比较重要的现象:

  • LPC和HPC喘振裕度在故障发生后的81 ms内下降约2%,但仍高于20%,喘振风险没有成为主要问题;
  • 燃烧室进出口压力相对于正常状态产生约1.5%、持续150 ms的瞬态升高,稳定后仍高约10 kPa;
  • 涡轮进口温度(TET)在初始故障发生后的69 ms内从1739.4 K升高到1807.7 K,比正常状态最大值高57.5 K,超过CFR Part 33.88采用的42 K超温裕度要求;
  • 系统稳定后TET回落到1747.1 K,又进入可接受范围。如果模型只分析稳态结果,这个超温风险会完全被漏掉;
  • 低压轴转速只瞬时下降0.13%,高压轴转速稳定值增加0.98%,均仍在安全范围内;
  • 两根转轴的轴向力变化明显。低压轴轴向力先上升6.18%,随后在133 ms内下降34.61%;高压轴轴向力在138 ms内下降47.69%,最终稳定值比正常状态高34.68%,可能增加轴承损伤风险。

进一步分析认为,SCP产生剧烈变化主要有三个原因:故障发生时发动机正处于加速过程;为了保守安全分析设置了敏感的故障触发条件;案例只使用简单增量PID控制,没有加入多参数监测和超温限制等保护逻辑。

Impact of time resolution

不同初始故障触发时间下的TET结果

初始故障的触发时间前后移动0.5 s或1 s后,TET峰值发生了显著变化。触发时间前后移动1 s时,系统远离临界状态,Fault (3)和Fault (4)甚至不会被触发。这说明同一种初始故障和同一套故障参数,在不同运行时刻可能得到完全不同的故障链。

不同故障传播延迟下的TET结果

当链式故障额外延迟0.5 s和1 s时,TET峰值分别下降17.77 K和30.73 K。传播延迟越大,多个故障影响在时间上的叠加越弱,系统的瞬态峰值也越低。

有无时变故障影响时的TET结果

如果故障一旦触发就保持固定影响,而不是使用时变故障参数,TET峰值会降低41.47 K,稳定值反而升高5.3 K。也就是说,忽略时间变化不仅会漏掉瞬态风险,还可能放大长期故障影响,最终得到方向都不一致的安全结论。

Discussion and conclusion

本文建立的MBSA-TR将主气路和空气系统的物理模型、具有时间信息的故障模型以及SCP识别结合起来。案例最直接的结论是:复杂气动热力-机械系统的最大故障影响更可能出现在瞬态过程,而不是系统稳定以后。故障触发时间、传播延迟和时变影响即使只有很小变化,也可能改变安全分析结果。

这套方法也有比较明确的限制。它要求分析人员已经基本了解初始故障、潜在链式故障、触发条件和故障影响参数,很多数据仍然依赖已有试验、CFD结果和工程经验。故障序列、触发时间、传播延迟和严重度的组合数量很大,本文的方法还无法系统搜索全部组合。案例也只考虑了有限的机械故障和简单控制系统,后续还需要加入诊断、保护装置和更多真实试验数据。

个人总结:北航航空发动机安全方向在RESS上的一篇工作,工程味很重。本文所谓的MBSA并不是使用SysML、AltaRica或者AADL建立的安全模型,而是在自研.NET动力学仿真平台上增加了一层时间化故障模型。文章最值得参考的是故障状态、故障影响、故障传播和故障注入四个模块的划分,以及显式/隐式传播和每个时间步双向耦合的处理方式。SCP识别也提供了一条从适航条款到仿真参数的路线。案例的结果很有说服力:稳态TET是安全的,但是瞬态已经超限,直接说明了为什么复杂机电液热系统不能只做稳态故障注入。局限也比较明显,故障链和触发条件基本需要事先知道,模型精度高度依赖试验参数,方法更接近“面向安全的高保真动态仿真”,距离自动化的故障发现和完整MBSA工具链还有一段距离。对Modelica故障建模来说,这篇文章的时间语义、链式故障触发和系统-故障双向交互方式很值得借鉴。