笔记:Inclusion of Reliability and Safety Analysis Methods in Modelica
Inclusion of Reliability and Safety Analysis Methods in Modelica
Abstraction
A method is developed to combine techniques of reliability and safety analysis with the Modelica language, which is now widely used for the modelling and simulation of technical systems. The method allows to perform a reliability or safety analysis on the system model that is created and used for simulation studies. The procedure automatically determines the so called minimal path sets or minimal cut sets of a system, its failure probability and critical components. The reliability and safety analysis methods are incorporated in a Modelica library that is established for the modelling and simulation of aircraft on-board electrical power systems. The recent trend towards a broader use of electric system technologies on commercial aircraft has motivated the creation of this kind of model library, which supports the conceptual design and optimisation of on-board electrical systems regarding power behaviour, weight, reliability and safety.
摘要翻译:本文提出一种将可靠性与安全分析技术结合到Modelica语言中的方法。该方法能够直接在用于常规仿真研究的系统模型上开展可靠性或安全分析,并自动确定系统的最小路集、最小割集、失效概率和关键组件。作者把这些分析方法集成到一个用于飞机机载电力系统建模与仿真的Modelica库中。随着商用飞机越来越多地使用电气系统技术,这类模型库可在概念设计阶段从功率行为、重量、可靠性和安全性等方面支持机载电力系统架构设计与优化。
Introduction
复杂系统的Modelica模型已经包含了结构连接、组件功能和系统重构逻辑等大量安全分析所需的信息。如果为了可靠性分析再独立建立可靠性框图、故障树或其他逻辑模型,不仅增加建模工作,还容易使物理模型与安全模型在后续修改中失去一致性。
本文的出发点是直接复用仿真模型:先在组件模型中补充故障状态下的物理行为和失效率参数,再由自动化程序反复改变组件状态并执行系统仿真,根据输出判定系统功能是否满足要求。这样,同一个Modelica模型既用于功率和重量设计,也用于最小路集、最小割集、系统失效概率以及飞机签派可靠性分析。
作者将这套工具称为ENADOT(Electrical Network Architecture Design Optimisation Tool),主要面向飞机机载电力系统的概念设计与架构优化。
Component fault modelling
普通Modelica组件通常只描述正常状态下的微分或代数方程。为支持安全分析,ENADOT要求组件同时具有一个或多个故障模式,每个故障模式仍然通过物理参数和方程表达。
Cable model
双芯电缆被等效为电阻:正常电阻约为10^-1 Ω;开路故障使用约10^6 Ω的大电阻;短路故障则使用连接两根导线的10^-5 Ω小电阻。用于短路的并联电阻始终存在于模型中,只是在非短路状态下取10^6 Ω,从而避免在仿真期间动态改变模型拓扑。
Contactor model

接触器同样采用可变电阻表示,断开时Ropen = 10^6 Ω,闭合时Rclosed ≈ 2×10^-3 Ω。模型还可以通过增大限流电阻Rlmt把实际电流限制在额定电流以内,用于近似断路器保护功能。与真实断路器跳闸后需要复位不同,这种连续限流方式更适合概念设计阶段的稳态网络分析。
接触器包含两类主要故障:开路故障,以及需要断开时仍保持闭合的fails to open故障。后者意味着电流限制和故障隔离功能丧失,可能使短路影响继续向上游或相邻母线传播。
每个组件通过布尔输入控制正常状态、故障模式1、故障模式2等状态,并允许在仿真过程中切换。组件内部还保存可修改的失效率参数。论文采用恒定失效率和指数寿命分布,组件在时刻t前发生故障的概率为pi(t) = 1 - exp(-λi t)。组件重量则根据额定功率、转速等尺寸参数计算。
为了适应电网架构级概念设计,作者还作了几项简化:交流系统使用有效值表示,三相对称系统由单相等效模型代替,模型主要使用代数方程而省略快速电磁暂态。这些简化使模型适合稳态功率、可靠性、安全性和重量联合分析,但也限定了方法能够覆盖的物理现象。
ENADOT framework

ENADOT以同一个电力系统仿真模型为中心,提供三类分析能力:
- 功率行为分析:在正常和降级工况下计算发电机、母线、电缆和负载的功率与设计点;
- 重量分析:根据最不利功率负载确定组件尺寸,进而计算组件重量和系统总重量;
- 安全与可靠性分析:自动搜索最小路集和最小割集,计算系统失效概率,并结合允许带故障放行的MEL规则评估签派可用性。
复杂电网仍使用Dymola图形编辑器以常规方式搭建。模型图层会根据发电机或电池来源用不同颜色动态显示接触器状态和电能流向,未带电组件显示为灰色。ENADOT还结合Dymola实时仿真与Visual C++,允许用户点击组件切换正常或故障状态,直接观察故障隔离和网络重构结果。这种交互方式既用于分析,也用于检查模型实现是否符合设计逻辑。
Automated analysis procedures
Electrical load analysis
电负载分析自动遍历正常和降级工况,记录每个组件在飞行周期中的最大功率及发生时刻。最大负载作为设计点,用来选择组件额定参数并计算系统重量。因此,可靠性分析并不是一个孤立的附加程序,而是和架构尺寸设计共享相同模型与场景。
Safety analysis
安全分析的目标由操作者指定,例如“至少一条直流母线带电时系统可用”或“交流关键母线失压时系统失效”。分析开始前可以选择可靠性框图意义上的最小路集分析,或者故障树意义上的最小割集分析。
最小路集(Minimal Path Set)是能够使指定系统功能成立的最小完好组件组合。所谓最小,是指删除其中任意一个完好组件后,系统功能就不再满足要求。冗余系统通常具有多个最小路集,分别代表实现同一功能的不同供电路径。ENADOT的路集分析只考虑组件完好或失效两个状态,计算量较低,适合作为设计阶段的快速安全估计。
最小割集(Minimal Cut Set)是能够使系统功能丧失的最小故障组件及故障模式组合。割集分析会区分电缆开路、短路,接触器开路、拒动,发电机失压等具体故障模式,因此比二状态路集分析复杂,但结果可以直接对应传统故障树分析。
在恒定且相互独立的组件失效率假设下,一个最小路集的概率由其中全部组件保持完好的概率相乘得到,一个最小割集的概率则由其中全部故障事件概率相乘得到。系统运行或失效概率需要对多个路集或割集的并集使用容斥公式。由于直接展开会产生大量乘积项,作者采用不交积之和算法缩减表达式。
论文也明确提醒,模型化安全分析只能穷尽模型物理范围内的故障。湿度、电磁干扰等共因威胁如果没有进入模型,就不会被自动分析程序发现,仍然需要设计人员额外评估。
Reliability and dispatch analysis
安全性关注可能危及飞行的功能丧失,可靠性则关注飞机能否按计划执行商业任务。论文把签派可靠性定义为航班不因技术原因延误超过15分钟或取消的比例。
ENADOT把最低设备清单(MEL)中允许带故障放行的组件作为输入。如果一组MEL组件中至少需要k个保持完好,程序就组合出全部满足条件的最小路集,并结合组件失效率计算给定运行周期内的系统可用性。这一步把冗余设计、安全余度和商业签派规则放在同一模型上分析。
Reducing computational effort
如果直接枚举,n个二状态组件需要检查2^n种组合;若每个组件有正常和两个故障模式,则需要3^n种组合。20个组件分别超过一百万和三十亿种状态,无法依靠穷举处理实际电网。
ENADOT对最小路集采用两阶段策略:
- 把Modelica对象结构和连接关系看作图,使用改进的深度优先搜索寻找数量适中的候选路集;
- 按候选组合设置组件状态并执行系统仿真,依据实际物理输出筛选真正的最小路集。
最小割集搜索先利用已经得到的最小路集,再根据组件在系统中的位置和故障模式使用启发式规则缩小组合范围。例如优先检查分属于不同最小路集的故障组件,或者位于最小路集邻近位置、可能阻断供电路径的组件。结构搜索负责降低候选数量,物理仿真负责验证功能后果。
Aircraft electrical power system case study
案例模型参考A380级四发远程商用飞机的典型电力系统结构和公开资料建立,并不声称与实际飞行型号完全一致。系统的主要能源与转换设备包括:
- 四台发动机驱动的三相115 VAC、150 kVA变频发电机G1至G4;
- 两台由辅助动力装置驱动的115 VAC、120 kVA恒频发电机AG1和AG2;
- 一台70 kVA冲压空气涡轮应急发电机RatG;
- 三台300 A电池充电调节单元和一台300 A变压整流器;
- 四组28 VDC电池,以及为空中应急交流母线供电的静止逆变器。
Normal operation

正常飞行时,G1至G4分别为AC_1至AC_4母线供电,两台APU发电机可用但不接入。若一台发电机失效,相邻发电机可以通过接触器接管;同侧两台发电机都失效时,还可以通过交叉联络接触器保持四条交流母线供电。由于发动机驱动发电机的频率取决于发动机转速,系统始终避免不同变频发电机直接并联。
AC_ESS和AC_EMER为飞行关键交流负载供电,包括空速探头和风挡加热、液压泵以及维持最低操纵能力所需的电静液作动器。若全部发动机发电失效,RatG可以承担关键和应急负载,静止逆变器还可以在RatG展开过程中由电池维持AC_EMER。28 VDC侧具有不间断供电能力,用于飞控、发动机控制、航电、仪表和通信等关键设备。
Degraded operation

降级案例同时注入Engine1、G2、APU和BCRU2失效。G1和G2供电均丧失后,G3通过交叉联络为AC_1、AC_2、AC_3、DC_1和DC_2供电;BCRU2故障通过闭合DCTC2得到补偿;G4继续为AC_4、AC_ESS、AC_EMER和DC_ESS供电。系统切除一半厨房、娱乐和客舱照明等非关键负载,而关键负载仍然全部得到满足。
这个例子说明,分析程序不能只查看哪些组件已经故障,还必须执行接触器控制逻辑、故障隔离、母线重构和负载卸载,才能判断系统功能是否真正丧失。
Safety analysis results
作者以AC_1母线供电为例开展安全分析。虽然AC_1是非关键母线,但结果规模相对紧凑,适合展示方法。

程序共得到六个最小路集:
- G1直接为AC_1供电;
- G2经过AC_2为AC_1供电;
- G3经过AC_3和AC_2跨区为AC_1供电;
- G4经过AC_4、AC_3和AC_2跨区供电;
- APU发电机AG1经过AC_2供电;
- APU发电机AG2经过AC_2供电。
六条路径不仅说明AC_1具有多重电源冗余,也同时验证了电网连接、接触器重构逻辑和Modelica模型实现是否正确。
Minimal cut sets

割集分析考虑所有组件的具体故障模式,共识别出5个一阶最小割集和21个二阶最小割集。典型一阶割集包括AC_1自身开路或短路,以及直接相连的Feeder1、AEssFeed1电缆短路。典型二阶割集则是正常供电路径失效与交叉转供路径受阻的组合,例如G1失效同时ACTC1开路,或者电缆短路同时联络接触器拒绝断开。

对于t = 1 Fh,AC_1失压概率为4.0×10^-4。结果由连接母线的电缆故障主导,其中Feeder1开路概率为2×10^-4,AEssFeed1短路和Feeder1短路各为1×10^-4,二阶组合的概率明显更低。
分析结果还能反向指导架构改进:如果在电缆与母线之间增加具有限流能力的接触器,就可以阻断短路影响传播,消除多数由单一电缆故障造成的AC_1失压。由于电源本身具有多重冗余,改进后的剩余风险将主要受母线自身故障限制。
Reliability analysis results
签派可靠性案例把G1、G2、G3、G4、APU与AG1组合、APU与AG2组合定义为六个MEL项目,并假定组件在10个连续飞行日、总计200飞行小时内不维修。
- 若六项都必须完好,即不允许带故障放行,签派可靠性为
0.869; - 若至少五项完好,即允许一个缺陷,程序生成6个最小路集,可靠性提高到
0.911; - 若至少四项完好,即允许两个缺陷,程序生成15个最小路集,可靠性进一步提高到
0.929。
允许降级放行可以提高商业运行可靠性,但改善程度最终受那些始终必须完好的组件限制,而且任何MEL放行规则都必须保证降级系统仍有足够安全余度。换句话说,签派可靠性优化不能脱离前面的安全分析单独进行。
Conclusion
本文把故障物理行为、故障概率和可靠性分析算法直接纳入Modelica组件库与系统模型中,使同一个飞机电网模型同时支持功率负载、重量、最小路集、最小割集、系统失效概率和签派可靠性分析。方法利用Modelica对象连接结构预筛候选路径,再通过实际系统仿真验证功能结果,避免完全依赖人工故障树,也降低了组合状态爆炸带来的计算压力。
四发飞机电网案例说明,该方法能够识别多条冗余供电路径、具体故障模式组合和风险主导组件,并可把结果反馈到架构改进和MEL规则设计。作者提出的后续方向是将这套分析方法从电气系统推广到其他物理领域。
论文评价
- 推测的软件工具链: 论文明确使用Modelica建立组件与系统模型,使用Dymola进行图形建模、仿真和Modelica函数执行,并结合Visual C++实现实时可视化和鼠标故障注入。最小路集/割集、概率和MEL组合算法明确以Modelica函数的algorithm语法集成在ENADOT库中;图搜索与交互界面的具体C++边界、编译器版本和数据存储方式未披露,不宜进一步确定。
- 收录原因: 在2011年的背景下,文章较早实现了物理仿真模型与可靠性/安全分析的单一模型源,把自动最小路集、最小割集、失效概率和签派可靠性纳入Modelica工作流;又用接近A380规模的多电源、多母线、自动重构电网展示工程可行性。方法与Modelica会议关注的语言扩展、工具实现和跨领域系统建模高度契合,案例也具有明确航空工程价值。
- 值得借鉴: 正常与故障行为放在同一可复用组件内,可以避免物理模型和安全模型长期演化后不一致;“利用对象连接图进行深度优先预筛,再用物理仿真判定功能”的两阶段算法值得直接迁移到其他Modelica系统;最小路集、最小割集、架构重量和MEL签派可靠性共用同一模型,使安全结果能够直接反馈到架构设计;在图形模型上着色显示供电路径和故障点,也显著提高了结果可解释性。
- 可能不足: 案例采用单相有效值、稳态代数网络和恒定独立失效率,未覆盖电磁暂态、保护时序、维修过程、共因失效及失效率不确定性;最小割集依赖位置与故障模式启发式筛选,论文没有严格证明搜索完整性,也缺少运行时间和与专业FTA工具的基准对比。分析场景、MEL项目和系统功能判据仍由用户指定,案例模型也只近似真实A380电网。ENADOT及模型未在文中公开,Dymola和Visual C++依赖进一步限制了结果复现与工具链移植。







