ES2231677T3 - Disposicion de ordenadores tolerante al fallo y procedidmiento para el funcionamiento de una disposicion de este tipo. - Google Patents

Disposicion de ordenadores tolerante al fallo y procedidmiento para el funcionamiento de una disposicion de este tipo.

Info

Publication number
ES2231677T3
ES2231677T3 ES02714177T ES02714177T ES2231677T3 ES 2231677 T3 ES2231677 T3 ES 2231677T3 ES 02714177 T ES02714177 T ES 02714177T ES 02714177 T ES02714177 T ES 02714177T ES 2231677 T3 ES2231677 T3 ES 2231677T3
Authority
ES
Spain
Prior art keywords
processing
computers
switching
plane
data
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Lifetime
Application number
ES02714177T
Other languages
English (en)
Inventor
Oliver Kaiser
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens AG
Siemens Corp
Original Assignee
Siemens AG
Siemens Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens AG, Siemens Corp filed Critical Siemens AG
Application granted granted Critical
Publication of ES2231677T3 publication Critical patent/ES2231677T3/es
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/1675Temporal synchronisation or re-synchronisation of redundant processing components
    • G06F11/1691Temporal synchronisation or re-synchronisation of redundant processing components using a quantum
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/16Error detection or correction of the data by redundancy in hardware
    • G06F11/18Error detection or correction of the data by redundancy in hardware using passive fault-masking of the redundant circuits
    • G06F11/183Error detection or correction of the data by redundancy in hardware using passive fault-masking of the redundant circuits by voting, the voting not being performed by the redundant components
    • G06F11/184Error detection or correction of the data by redundancy in hardware using passive fault-masking of the redundant circuits by voting, the voting not being performed by the redundant components where the redundant components implement processing functionality

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Quality & Reliability (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Hardware Redundancy (AREA)
  • Measuring Or Testing Involving Enzymes Or Micro-Organisms (AREA)

Abstract

Disposición de ordenadores (1) tolerante al fallo con un plano de conmutación (10) y un plano de procesamiento (30), en la que - el plano de conmutación (10) está formado por al menos un ordenador de conmutación (11, 12, 1n), que está capacitado para asociar a los datos de la solicitud entrantes (7) una marca de tiempo (46), y - en plano de procesamiento (30) está formado por al menos dos ordenadores de procesamiento (201, 202, 20x, 211, 212, 21y, 221, 222, 22z), que son alimentados con los datos de la solicitud (7) en paralelo por el plano de conmutación (10), estando caracterizada la disposición de ordenadores porque - los ordenadores de procesamiento están capacitados en cada caso para procesar los datos de la solicitud (7) en una etapa de procesamiento (C0, C1, C2) siguiente, cuando el valor actual de la marca de tiempo (46) cae en un intervalo de valores significativos, respectivamente, de manera que los ordenadores de procesamiento asumen de una manera sincronizada el procesamiento delos datos de la solicitud.

Description

Disposición de ordenadores tolerante al fallo y procedimiento para el funcionamiento de una disposición de este tipo.
La invención se refiere a una disposición de ordenadores, que comprende varios ordenadores, que están conectados entre sí en cuanto al hardware y/o al software, de tal forma que no se perjudica o no en una medida esencial la funcionalidad de la disposición de ordenadores hacia el exterior a través de la caída de uno o varios de los ordenadores (disposición de ordenadores tolerante al fallo).
La invención se refiere, además, a un procedimiento para el funcionamiento de una disposición de este tipo.
En las sociedades modernas se realizan ya actualmente un gran número de prestaciones de servicios, conexiones de comunicaciones, tareas de supervisión, etc. con la ayuda de ordenadores digitales. Por ejemplo, la adquisición de productos a través de Internet desplaza cada vez más cada vez más la adquisición todavía habitual hasta hace poco tiempo por correo.
En un proceso de adquisición de este tipo, el cliente utiliza su ordenador conectado con Internet para seleccionar en un servidor la Firma ofertante, para utilizar el software de pedido presente allí para la realización de su pedido.
El cliente no aprecia durante el proceso de pedido desde cuántos ordenadores diferentes es procesado su proceso de pedido al mismo tiempo o de forma sucesiva; si no se produce ningún fallo durante el proceso de pedido, se representa la situación de pedido para el cliente como si se comunicase con un solo ordenador como "interlocutor".
Sin embargo, si falla una etapa del proceso de pedido, entonces esto es observado por el cliente con frecuencia porque debe introducir de nuevo informaciones ya introducidas, puesto que debido a un fallo, alguno de los ordenadores del sistema de pedido ha perdido informaciones.
Se conocen tales sistemas de pedido que pueden ser gestionados a través de Internet y son utilizados diariamente por millones de usuarios.
En tales sistemas es un inconveniente que, aunque éstos están constituidos habitualmente por una pluralidad de ordenadores, el fallo de uno de estos ordenadores conduce al fallo de todo el sistema de ordenadores o al menos a una pérdida de una función parcial y, por lo tanto, a la pérdida de información y de tiempo de procesamiento. Este inconveniente se basa en que la utilización de tales disposiciones de ordenadores (cluster) soluciona esencialmente el cometido de distribuir los requerimientos planteados al sistema de ordenador sobre varios ordenadores (distribución de la carga), para elevar la velocidad y el número de los procesos que pueden ser procesados al mismo tiempo. Puesto que en tales disposiciones, los requerimientos a procesar, debido a la distribución de la carga, no son conducidos al mismo tiempo en varios ordenadores y los ordenadores de esta disposición no están sincronizados, el fallo de un ordenador de la disposición conduce forzosamente al menos a una pérdida de una función parcial y/o a la pérdida de información.
Se indica, por ejemplo, en el documento EP 0 942 363 A2 una disposición de ordenadores con varios servidores. En este caso, los datos de solicitud entrantes son divididos en clases de servicios, que son procesador entonces en cada caso por un número determinado de servidores. Si ahora no puede ser procesado un servicio determinado, porque no son suficientes los recursos de capacidad de cálculo disponibles en este momento, entonces se activan servidores de otras clases de servicios, en los que están disponibles todavía recursos de cálculo y se asocian al servicio requerido.
Por lo tanto, en la publicación de patente europea mencionada se describe un cluster de ordenadores, en el que se lleva a cabo una distribución de la carga de los datos de la solicitud sobre los servidores, de manera que en el caso de una reducción de los recursos de un servicio se incorpora un servidor de otro servicio, que tiene todavía capacidad de cálculo libre.
En este caso, es un inconveniente que no está prevista ninguna solución para el caso de fallo, de manera que un fallo de un servicio no lleva consigo, en efecto, la pérdida del servicio respectivo en conjunto, pero no está garantizado que se mantengan en el caso de fallo los datos de la solicitud transferidos al cluster de ordenadores y que se puedan procesar posteriormente a ser posible sin interrupciones.
Por lo tanto, tales disposiciones de ordenadores no son adecuadas para aplicaciones críticas, en las que no puede aparecer ninguna pérdida de datos y/o ningún retraso del procesamiento, para excluir una amenaza de la persona y del medio ambiente. Por lo tanto, el empleo de tales disposiciones se prohibe, por ejemplo, como sistema de supervisión en centrales nucleares, como sistema de protección en procesos peligrosos, por ejemplo eléctricos o químicos, o como sistema de control de ciclos críticos de tiempo.
En el documento DE 198 14 096 A1 se describe un procedimiento para la conmutación de grupos estructurales del mismo tipo conectados de forma redundante.
Uno de estos grupos estructurales del mismo tipo funciona como grupo estructural maestro, que controla un proceso de automatización. Un segundo grupo estructural del mismo tipo se encuentra en el llamado modo esclavo (reserva), para que en el caso de una avería del grupo estructural maestro, pueda asumir su función.
Ambos grupos estructurales del mismo tipo son alimentados de una manera sincronizada con los mismos datos de la solicitud desde una instalación de orden superior.
Por lo tanto, en la publicación europea mencionada se describe un cluster de ordenadores, en el que se lleva a cabo una distribución de la carga de los datos de la solicitud sobre los servidores, de manera que en el caso de una reducción de los recursos de un servicio se incorpora un servidor de otro servicio, que tiene todavía capacidad e cálculo libre.
En este caso, es un inconveniente que no está prevista ninguna solución para el caso de fallo, de manera que un fallo de un servicio no lleva consigo, en efecto, la pérdida del servicio respectivo en conjunto, pero no está garantizado que se mantengan en el caso de fallo los datos de la solicitud transferidos al cluster de ordenadores y que se puedan procesar posteriormente a ser posible sin interrupciones.
Por lo tanto, tales disposiciones de ordenadores no son adecuadas para aplicaciones críticas, en las que no puede aparecer ninguna pérdida de datos y/o ningún retraso del procesamiento, para excluir una amenaza de la persona y del medio ambiente. Por lo tanto, el empleo de tales disposiciones se prohibe, por ejemplo, como sistema de supervisión en centrales nucleares, como sistema de protección en procesos peligrosos, por ejemplo eléctricos o químicos, o como sistema de control de ciclos críticos de tiempo.
En el documento DE 198 14 096 A1 se describe un procedimiento para la conmutación de grupos estructurales del mismo tipo conectados de forma redundante.
Uno de estos grupos estructurales del mismo tipo funciona como grupo estructural maestro, que controla un proceso de automatización. Un segundo grupo estructural del mismo tipo se encuentra en el llamado modo esclavo (reserva), para que en el caso de una avería del grupo estructural maestro, pueda asumir su función.
Ambos grupos estructurales del mismo tipo son alimentados de una manera sincronizada con los mismos datos de la solicitud desde una instalación de orden superior.
En el caso de fallo del grupo estructural maestro, se activa el grupo estructural en el modo esclavo directamente eludiendo la instalación de orden superior, para asumir la funcionalidad del grupo estructural maestro. De esta manera, se garantiza que en el caso de fallo se lleve a cabo una conmutación rápida desde un grupo estructural defectuoso a un grupo estructural funcional.
No obstante, no se puede reconocer cómo se puede garantizar en el caso de fallo que no se pierdan datos de la solicitud y que el grupo estructural, que asume la función en el fallo de fallo, suministre los datos de salida correctos.
Además, en este procedimiento conocido a partir del estado de la técnica es un inconveniente que los grupos estructurales deben ser del mismo tipo. De esta manera, se excluye el empleo de grupos estructurales diferentes entre sí de la misma función para la solución del problema, lo que conduce a costes elevados durante la realización de una disposición redundante de este tipo. Por ejemplo, se podría realizar el ordenador principal (maestro) como ordenador muy potente y el ordenador de reserva (esclavo) como ordenador un poco menos potente. En el caso normal, el ordenador potente asumiría la función de la disposición de ordenadores y solamente en el caso de fallo se producirían entonces pérdidas ligeras en la potencia de cálculo (cuando el ordenador de reserva asume la funcionalidad); sin embargo, una disposición de ordenadores de coste más favorable en comparación con el estado de la técnica citado no puede ser accionada de una manera tolerante al fallo con el procedimiento descrito.
Se conoce a partir del documento EP-A-0 611 171 una disposición de ordenadores tolerante al fallo, que está constituida por varios ordenadores de procesamiento y al menos un ordenador de conmutación, en la que el ordenador de conmutación asocia a los datos a procesar en cada caso una marca de tiempo y establece un instante de procesamiento lo más temprano posible para los datos de procesamiento respectivos.
En el documento WO 98/44416 se describe un sistema de ordenador tolerante al fallo.
Éste comprende, por ejemplo, cuatro o más CPUs, que funcionan de una manera sincronizada por pulso de reloj.
Los datos entrantes son procesados al mismo tiempo por todas las CPUs de una manera sincronizada por pulso de reloj.
Las CPUs transmiten sus resultados de cálculo a una unidad de evaluación, que calcula la validez de estos resultados y emite un resultado válido.
En este sistema, se realiza la tolerancia al fallo de una manera prácticamente exclusiva en hardware. Esto significa que las unidades totalmente del mismo tipo entre sí (CPUs) procesan los mismos datos de entrada de forma absoluta al mismo tiempo (de forma sincronizada por pulso de reloj) y proporcionan un resultado correspondiente. Por lo tanto, el fallo de una unidad no conduce al fallo de todo el sistema.
En este caso es un inconveniente que tales soluciones que son procesadas de una manera sincronizada por pulso de reloj son muy costosas, puesto que el funcionamiento sincronizado por pulso de reloj plantea altos requerimientos al hardware utilizado, que debe ser, además, totalmente del mismo tipo entre sí; en este caso no son prácticamente admisibles las tolerancias. Además, la sincronización de las unidades utilizadas es muy costosa, puesto que las unidades conectadas en paralelo pueden funcionar, durante el procesamiento de los datos de la solicitud, separados en la medida de un pulso de reloj entre sí. Además, no es posible emplear hardware de diferente tipo entre sí para realizar la redundancia según este estado de la técnica.
Otros ejemplos conocidos a partir del estado de la técnica para sistemas redundantes de este tipo, que realiza la redundancia exclusivamente en hardware, son los llamados sistemas H (sistemas de alta disponibilidad) de la familia de automatización SIMATIC de Siemens (por ejemplo, S5-155H; S7-400H). En este caso, se emplean, respectivamente, dos unidades centrales especiales, totalmente idénticas entre sí, que procesan en cada caso los mismos datos de la solicitud en paralelo de una manera sincronizada por pulso de reloj. La sincronización y la supervisión del fallo de las unidades centrales son muy costosas; además, los costes de adquisición son altos.
Por lo tanto, la invención tiene el cometido de indicar una disposición de ordenadores tolerante al fallo, que soluciona los inconvenientes descritos, se puede montar de una manera flexible a partir de diferentes componentes y se puede fabricar con coste favorable.
El cometido se soluciona según la invención por medio de una disposición de ordenadores tolerante al fallo según la reivindicación independiente 1 con un plano de conmutación y un plano de procesamiento así como por medio de un procedimiento que corresponde a la reivindicación independiente 7, en la que:
-
el plano de conmutación está formado por al menos un ordenador de conmutación, que está capacitado para asociar a los datos de la solicitud entrantes una marca de tiempo,
-
en plano de procesamiento está formado por al menos dos ordenadores de procesamiento, que son alimentados con los datos de la solicitud en paralelo por el plano de conmutación,
-
los ordenadores de procesamiento están capacitados en cada caso para procesar los datos de la solicitud cuando el valor actual de la marca de tiempo cae en un intervalo de valores significativos, respectivamente.
En una disposición de este tipo según la invención, los datos de la solicitud, que son procesados por la disposición para la formación de un resultado, son dirigidos al o a los ordenadores del plano de conmutación (Broker).
El plano de conmutación provee en este caso los datos de la solicitud entrantes con una marca de tiempo, que puede ser, por ejemplo, la señal del tiempo actual de un módulo de reloj o un número de serie que contiene el instante de la entrada de los datos de la solicitud en el plano de conmutación.
Los datos de la solicitud son pre-procesados, dado el caso, por el plano e conmutación, y son transmitidos junto con la marca de tiempo correspondiente en paralelo a los ordenadores de procesamiento del plano de procesamiento. En el caso de que el plano de procesamiento esté constituido por varios planos parciales de procesamiento (subplanos de procesamiento), que están formados en cada caso por al menos dos ordenadores y que están especializados en el procesamiento, respectivamente, de un tipo determinado de solicitud, entonces se transmiten los datos de la solicitud según su tipo desde el plano de conmutación a los ordenadores respectivos del subplano de procesamiento competente.
Un cometido esencial del plano de conmutación consiste, por lo tanto, en proveer los datos de la solicitud, que deben ser procesados por la disposición de ordenadores según la invención para formar un resultado, con un sello de tiempo de entrada, y transmitirlos a los ordenadores del plano de procesamiento, que llevan a cabo entonces el procesamiento de los datos de la solicitud para formar un resultado.
Se realiza una tolerancia al fallo de la disposición de ordenadores frente a un fallo de uno de los ordenadores de procesamiento porque los datos de la solicitud no sólo son transmitidos, como en muchas soluciones del estado de la técnica (las llamadas soluciones cluster) a un ordenador del plano de procesamiento, sino a todos los ordenadores del plano de procesamiento.
De esta manera se asegura que los datos de la solicitud no se pierdan en el plano de procesamiento, cuando falla un ordenador en este plano.
Los ordenadores de procesamiento calculan entonces en cada caso con la ayuda del valor actual de la marca de tiempo, con la que están provistos los datos de la solicitud, si éstos son procesados o no por el ordenador de procesamiento respectivo en una etapa de procesamiento siguiente.
De esta manera, se impide que la transferencia de información paralela no sincronizada al plano de procesamiento conduzca a que los ordenadores de procesamiento calculen diferentes respuestas como resultados de los datos de la solicitud.
Los ordenadores de procesamiento evalúan el estado actual de la marca de tiempo, en el sentido de que establecen si el valor actual de la marca de tiempo cae en cada caso en un intervalo de valores significativo.
Los ordenadores del plano de procesamiento procesan los datos de la solicitud típicamente de varias etapas de procesamiento, que pueden sucederse cíclicamente. Esto significa, por ejemplo, que cada 100 ms sea ejecutada una etapa de procesamiento nueva. Según la invención, solamente son procesados por los ordenadores de procesamiento en un ciclo de procesamiento determinado aquellos datos, cuyo valor actual de la marca de tiempo cae en cada caso en una zona de valores significativos; esta última puede estar constituida, por ejemplo, por aquellos instantes que son más antiguos que el instante de arranque del siguiente ciclo de procesamiento menos un tiempo de retraso máximo, que es necesario como máximo para transferir los datos desde el plano de conmutación a los ordenadores del plano de procesa-
miento.
De esta manera, se asegura que los ordenadores del plano de procesamiento procesen de una manera sincronizada los datos de la solicitud al menos en los instantes del inicio de sus etapas de procesamiento. Además, de esta manera se impide que los ordenadores de procesamiento procesen los datos de la solicitud de una manera independiente entre sí, es decir, de forma síncrona, debido a un retraso de tiempo durante la transmisión desde el plano de conmutación y, por lo tanto, calculen resultados diferentes con respecto a los datos de la solicitud.
Este tipo descrito de la sincronización según la invención se designa como "sincronización implícita". En este caso no es necesario que los ordenadores individuales trabajen de una manera absolutamente sincronizada por pulso de reloj. En su lugar, en este caso es más bien decisivo que los ordenadores de procesamiento solamente estén sincronizados en el sentido de que procesen en cada caso solamente aquellos datos de la solicitud, que pueden ser transmitidos hasta el instante del comienzo de la siguiente etapa de procesamiento todavía con seguridad con respecto al tiempo de transmisión desde el plano de conmutación a todos los ordenadores del plano de procesamiento.
Si se deduce, por ejemplo, durante una transmisión a través de los ordenadores de procesamiento, que los datos de la solicitud han llegado demasiado tarde al plano de conmutación, con respecto al instante del comienzo de la etapa de procesamiento siguiente (esto se puede establecer a través de una evaluación de la marca de tiempo) -por lo tanto, los datos de la solicitud no pueden ser transmitidos con seguridad hasta el comienzo de la siguiente etapa de procesamiento a todos los ordenadores de la capa de procesamiento-, entonces solamente son procesados los datos de la solicitud por los ordenadores de procesamiento en su etapa de procesamiento que corresponde a dos etapas más atrás. De esta manera se asegura la redundancia de la disposición según la invención, en el sentido de que todos los ordenadores de la capa de procesamiento procesan los datos de la solicitud y el fallo de uno de estos ordenadores no lleva consigo la pérdida de los datos o bien de los resultados.
En una configuración ventajosa de la invención, está formada una interfaz de la disposición de ordenadores según la invención hacia el mundo exterior por medio del plano de conmutación, que recibe los datos de la solicitud entrantes desde el mundo exterior y transmite un resultado calculado respectivo al mundo exterior.
Para un usuario, que entra desde el exterior con una solicitud en la disposición de ordenadores y que quiere obtener un resultado, la disposición de ordenadores se representa de esta manera como un único ordenador. Tanto los datos de entrada como también los datos de salida son transferidos desde una sola interfaz.
En otra configuración ventajosa de la invención, el plano de conmutación está capacitado para evaluar los resultados calculados por los ordenadores de procesamiento para los datos de la solicitud en virtud de una regla de validez predeterminada, para seleccionar un resultado a partir de esta evaluación de los resultados y para transmitirlo al mundo exterior.
En la disposición de ordenadores según la invención, los datos de la solicitud son procesados por razones de redundancia por varios ordenadores de procesamiento. Pero como resultados de los datos de la solicitud solamente debe transmitirse uno de estos resultados al mundo exterior; el usuario debe recibir un resultado unívoca y no está en condiciones de tener que seleccionar un resultado a partir de los resultados en determinadas circunstancias diferentes.
Por lo tanto, con la ayuda de una regla de validez predeterminada, el plano de conmutación evalúa cuál de los resultados mencionados es transmitido al mundo exterior.
Una regla de validez puede consistir, por ejemplo, en que el plano de conmutación compara entre sí los resultados calculados por los ordenadores de procesamiento para los datos de la solicitud y establece cuántos de estos resultados coinciden. Cuando el número de los resultados coincidentes es mayor que el número de los resultados no coincidentes, entonces se transmite uno de los resultados del grupo de los resultados coincidentes como resultado válido al mundo exterior.
La regla de validez se puede afinar todavía transmitiendo, por ejemplo, sólo un resultado válido al mundo exterior cuando coinciden todos los resultados de los ordenadores de procesamiento. De esta manera, existe la seguridad máxima de que el resultado es correcto.
De una manera ventajosa, el plano de conmutación está formado por al menos dos ordenadores de conmutación y cada uno de estos ordenadores de conmutación está capacitado para detectar una función errónea de al menos otro ordenador de conmutación y de asumir su función.
De esta manera, se realiza una redundancia de la disposición de ordenadores según la invención también con respecto a la función del plano de conmutación. En el caso de fallo de uno de los ordenadores del plano de conmutación, esto es reconocido por al menos otro ordenador del plano de conmutación, A continuación, éste asume la función del ordenador de conmutación deficiente y procesa los datos de la solicitud entrantes.
El reconocimiento mencionado del error en el plano de conmutación puede ser realizado, por ejemplo, porque los ordenadores de conmutación intercambian señales periódicas entre sí (Heartbeat, Watchdog), que son verificadas para la presencia constante. Si no aparece una señal de este tipo para uno de los ordenadores del plano de conmutación, por ejemplo, durante al menos un ciclo de pulso de reloj, entonces se identifica el ordenador respectivo como erróneo y su función es asumida por otro ordenador del plano de conmutación. De una manera ventajosa, los ordenadores de conmutación están conectados a través de un bus de comunicación, al que se transmiten los datos de la solicitud. De esta manera, cada uno de los ordenadores del plano de conmutación tiene acceso a los datos de la solicitud, de manera que en el caso de un fallo de uno de los ordenadores puede incorporarse otro ordenador.
En otra configuración ventajosa de la invención, en plano de procesamiento está dividido en al menos dos subplanos de procesamiento, que están formados en cada caso por al menos dos ordenadores y que están previstos para el procesamiento respectivo de una solicitud determinada. En esta configuración ventajosa de la invención, cada subplano de procesamiento está especializado en el procesamiento respectivo de un tipo determinado de datos de la solicitud. Puesto que cada subplano de procesamiento está formado en cada caso por al menos dos ordenadores, un error de uno de estos ordenadores no conduce a la pérdida de la función respectiva.
La formación de subplanos de procesamiento proporciona una distribución de la carga de los datos de la solicitud sobre los ordenadores de procesamiento, de manera que se aprovecha bien la capacidad de cálculo que está disponible.
De una manera ventajosa, a cada subplano de procesamiento está asociado al menos uno de los ordenadores de conmutación como su ordenador de conmutación de la solicitud.
En esta configuración ventajosa de la invención, la distribución de la carga dentro de la disposición está mejorada de forma adicional, puesto que también los ordenadores de conmutación se emplean de una manera específica de la tarea. Si se prevén ahora para cada tarea (tipo de los datos de la solicitud) al menos dos ordenadores como ordenadores de conmutación de la solicitud, entonces se lleva a cabo una redundancia también en el plano de conmutación para cada tarea.
La invención se refiere, además, a un procedimiento para el funcionamiento de una disposición de ordenadores tolerante al fallo con un plano de conmutación y un plano de procesamiento, con las siguientes etapas:
a)
los datos de la solicitud entrantes son inscritos por al menos un ordenador de conmutación del plano de conmutación y son provistos con una marca de tiempo,
b)
los datos de la solicitud provistos con la marca de tiempo son transmitidos a través del ordenador de conmutación en paralelo al menos a los dos ordenadores de procesamiento del plano de procesamiento, y
c)
los datos de la solicitud son procesados por los ordenadores de procesamiento en cada caso en una etapa de procesamiento siguiente, cuando el valor actual de la marca de tiempo cae en un intervalo de valores significativo respectivo.
En una configuración ventajosa de la invención, los resultados calculados por los ordenadores de procesamiento en la etapa 3 y que pertenecen a los datos de la solicitud, son evaluados por el ordenador de conmutación en virtud de la regla de validez predeterminada y en virtud de esta evaluación se selecciona un resultado a partir del grupo de los resultados.
En otra configuración ventajosa de la invención, los datos de la solicitud son inscritos en paralelo por al menos dos ordenadores de conmutación.
A continuación se explican en detalle tres ejemplos de realización de la invención.
En este caso:
La figura 1 muestra una disposición de ordenador según la invención con varios ordenadores de conmutación así como con un plano de procesamiento dividido en varios subplanos de procesamiento.
La figura 2 muestra una disposición de ordenadores según la invención con un ordenador de conmutación y dos ordenadores de procesamiento, estando representada en detalle la sincronización implícita.
La figura 3 muestra diagramas de tiempo para la representación de la curva del tiempo de datos de la solicitud, que son transmitidos por el plano de conmutación al plano de procesamiento.
La figura 1 muestra una disposición de ordenador 1 con un plano de conmutación 10 así como con un plano de procesamiento 30.
El plano de conmutación 10 contiene ordenadores de conmutación 11, 12, 1n, a los que están dirigidos datos de solicitud 7 a través de un módulo de conmutación 8. En este caso, todos los ordenadores del plano de conmutación reciben en paralelo los mismos datos de la solicitud.
Los ordenadores de conmutación 11, 12, 1n están conectados entre sí por medio de conexiones de comunicaciones 2. En una de estas conexiones de comunicaciones 2 están conectados en cada caso al menos un ordenador de procesamiento de cada subplano de procesamiento 20 por medio de una conexión de comunicación 3a, 3b, 3c.
Cada subplano de procesamiento 20, que está formado por varios ordenadores de procesamiento 201, 202, 20x, 211, 212, 21y, 221, 222, 22x, sirve para el procesamiento respectivo de un tipo determinado de datos de la solicitud 7; cada subplano de procesamiento 20 está especializado, por lo tanto, con respecto al procesamiento de una tarea determinada.
A través del tipo de realización de las conexiones de comunicaciones 2, 3a, 3b, 3c se impide que un fallo de cualquiera de estas conexiones de comunicaciones 2, 3 conduzca a una pérdida de datos y/o a la pérdida de una función preparada a través de un subplano de procesamiento 20. Si falla, por ejemplo, la conexión de comunicación 3a, entonces los subplanos de procesamiento 20 pueden ser abastecidos por medio de la conexión de comunicación 3b con datos de la solicitud.
Por otro lado, tampoco el fallo de uno cualquiera de los ordenadores del plano de conmutación o del plano de procesamiento conduce a una pérdida de información y/o de la función, puesto que éstas están realizadas en cada caso varias veces:
Cada tarea, que es procesada en uno de los subplanos de procesamiento 20, es procesada allí por varios ordenadores de procesamiento, de manera que el fallo de uno de estos ordenadores no conduce a la pérdida de la función del subplano de procesamiento respectivo.
Además, un fallo de uno de los ordenadores de conmutación 11, 12, 1n no conduce al fallo de la función del plano de conmutación 10, puesto que los datos de la solicitud 7 son transferidos por medio del módulo de conmutación 8 a todos los ordenadores del plano de conmutación y cada uno de los ordenadores de conmutación 11, 12, 1n tiene acceso a todos los ordenadores de procesamiento del plano de procesamiento debido a la configuración especial de las conexiones de comunicación 2, 3a, 3b, 3c. La pérdida de la función de uno de los ordenadores de conmutación del plano de conmutación 10 es neutralizada, por lo tanto, a través de la asunción de su función a través de otro ordenador de conmutación.
Por lo tanto, en el plano de conmutación 10 así como en cada uno de los subplanos de procesamiento 20 del plano de procesamiento 30 pueden fallar y/o trabajar de una manera deficiente en cada caso todos los ordenadores, excepto uno, sin que sufra menoscabo la función general de la disposición de ordenadores 1 según la invención.
Los ordenadores de cada subplano de procesamiento 20 procesan los datos recibidos de la solicitud, que están provistos con una marca de tiempo, en una etapa de procesamiento siguiente, cuando el valor de la marca de tiempo cae en un intervalo de valores significativo. Si no es así, retornan el procesamiento en primer lugar hasta dos etapa de procesamiento más atrás. Las etapas de procesamiento se pueden suceder en este caso cíclicamente (ciclos de procesamiento como caso especial de etapas de trabajo).
De una manera ventajosa, las etapas de procesamiento de los ordenadores de procesamiento se inician en cada caso en el mismo instante, de manera que los ordenadores de procesamiento no están sincronizados, en efecto, por pulso de reloj, pero están sincronizados al menos con respecto al comienzo común de sus etapas de procesamiento (esto está comprendido por el concepto "sincronización implícita").
Los ordenadores 11, 12, ..., 1n del plano de conmutación 10 pueden estar sincronizados también implícitamente entre sí de una manera similar a la sincronización implícita descrita de los ordenadores de procesamiento.
La figura 2 muestra una disposición de ordenadores según la invención con un plano de conmutación 200, que está formado por un ordenador de conmutación 40, y con un plano de procesamiento 300, que contiene dos ordenadores de procesamiento 51, 52.
Los datos de la solicitud 42 son inscritos en un módulo de entrada 43a. Un generador de señales de tiempo 44 transmite una marca de tiempo 46 al módulo de entrada 43a.
En el módulo de entrada 43a se proveen los datos de la solicitud 42 con la marca de tiempo 46 y se emiten como datos de la solicitud 48 marcados con tiempo en paralelo a los dos ordenadores de procesamiento 51, 52. En los ordenadores de procesamiento 51, 52, un módulo de procesamiento 511 separa la marca de tiempo 46 de los datos de la solicitud 42 y transmite los datos de la solicitud 42 a un módulo del programa de aplicación 61.
La marca de tiempo 46 separada es transmitida por el módulo de procesamiento 511 a un módulo de procesamiento 53. En este módulo de procesamiento 53 se verifica la marca de tiempo 46 para determinar si su valor cae en un intervalo de valores significativo. Por ejemplo, éste puede ser el caso cuando los datos de la solicitud 42 han aparecido en el plano de conmutación 200 tan pronto que, después de una transmisión a través del plano de conmutación 200 al ordenador de procesamiento 51, 52 -a cuyo fin es necesario un tiempo de retraso de la transmisión-, llegan a todos los ordenadores de procesamiento antes de que se inicie una etapa de procesamiento siguiente de los ordenadores de procesamiento. Los instantes respectivos para el comienzo de la etapa de procesamiento siguiente respectiva en cada uno de los ordenadores de procesamiento es en este caso de una manera ventajosa igual en todos los ordenadores de procesamiento.
De esta manera se realiza una "sincronización implícita" y se impide que los ordenadores de procesamiento 51, 52 "discrepen", es decir, que en el instante del comienzo de las etapas de procesamiento procesen datos diferentes y de esta manera proporcionen resultados diferentes.
Cuando el valor actual de la marca de tiempo 46 cae en un intervalo de valores significativo -por ejemplo, como se ha indicado anteriormente-, entonces el módulo de procesamiento 53 emite una señal de control 55 al módulo del programa de aplicación 61, de manera que éste lleva a cabo el procesamiento de los datos de la solicitud 42 y emite los datos del resultado 54 resultantes a un módulo de salida 43b del ordenador de conmutación 40. Si establece ahora el módulo de procesamiento 53 durante la evaluación de la marca de tiempo 46, que su valor actual no cae en un intervalo de valores significativo, es decir, por ejemplo, que los datos de la solicitud no pudieron ser transmitidos con seguridad hasta el comienzo de la etapa de procesamiento siguiente de los ordenadores de procesamiento a todos los ordenadores de procesamiento, entonces el módulo de procesamiento 53 genera una señal de control 55 solamente para el ciclo de procesamiento próximo al siguiente, de manera que el módulo del programa de aplicación 61 procesa los datos de la solicitud 42 solamente en el ciclo de procesamiento próximo al siguiente. Esto se aplica para todos ordenadores de procesamiento 51, 52 implicados, de manera que éstos están sincronizados a este
respecto.
Los ordenadores de procesamiento 51, 52 transmiten los datos del resultado 54 calculados por ellos al módulo de salida 43b del ordenador de conmutación 40. En el módulo de salida 43b se evalúan ahora los datos del resultado 54 y se emite un resultado 41 a partir de ellos.
La evaluación en el módulo de salida 43b puede consistir, por ejemplo, en una comparación de los datos del resultado 54 suministrados por los ordenadores de procesamiento 51, 52. Cuando ambos resultados son iguales, entonces se emite desde el módulo de salida 43b como resultado 41 uno cualquiera de estos resultados.
Cuando no coinciden ahora los dos resultados, entonces el resultado 41 puede consistir, por ejemplo, en un mensaje de error. Cuando uno de los ordenadores de procesamiento 51, 52 no puede suministrar, en general, datos del resultado 54 en el caso de un fallo, entonces el módulo de salida 43b selecciona como resultado 41 los datos del resultado 54 del ordenador de procesamiento con capacidad funcional.
En la figura 3 se representa en el rayo de tiempo I la curva del tiempo de la aparición de los datos de la solicitud 70, 80, 90, que son provistos por el plano de conmutación con una marca de tiempo correspondiente de acuerdo con el instante de la aparición de los datos y que son transmitidos a todos los ordenadores de procesamiento del plano de procesamiento. Los datos de la solicitud 70, 80, 90 aparecen a intervalos de tiempo determinados entre sí en el plano de conmutación.
Los rayos de tiempo II, III, IV, V están asociados a los ordenadores del plano de procesamiento, mostrando los rayos de tiempo II, III, IV los instantes de la entrada de los datos de la solicitud 70, 80, 90 como datos de la solicitud 75, 85 o bien 95, provistos con una marca de tiempo, de tres ordenadores de procesamiento.
El rayo de tiempo V ilustra los instantes de procesamiento t_{70}, t_{80}, t_{90}, en los que se procesan los datos originales de la solicitud 70, 80 y 90, respectivamente, por los ordenadores de procesamiento. Los instantes t_{0}, t_{1}, t_{2}, t_{3} son instantes de inicio para etapas de procesamiento C_{0}, C_{1}, C_{2}, C_{3} de los ordenadores de procesamiento. Las etapas de procesamiento se pueden suceder cíclicamente de forma consecutiva. Por ejemplo, 100 ms es una variable típico para la duración de un ciclo de procesamiento; sin embargo, también son posibles otras duraciones de ciclos especialmente más cortas.
El tiempo de retraso máximo de la transmisión t_{s} es el intervalo de tiempo, que es necesario como máximo para emitir datos de la solicitud 70, 80, 90 con seguridad a todos los ordenadores del plano de procesamiento, incluso cuando las conexiones de comunicación entre los ordenadores de procesamiento y el plano de conmutación y/o los ordenadores de procesamiento no son del mismo tipo entre sí, especialmente son de diferente velocidad. El tiempo de retraso máximo de la transmisión t_{s} contiene de una manera ventajosa una reserva de tiempo, de manera que también en las condiciones de transmisión más desfavorables, la transmisión de datos desde el plano de conmutación al plano de procesamiento no dura más que el tiempo de retraso máximo de la transmisión t_{s}.
Los datos de la solicitud 70 son provistos por el plano de conmutación con una marca de tiempo y son transmitidos como datos de la solicitud 75 al plano de procesamiento. Como se deduce a partir de la figura 3, los datos de la solicitud 75 entran en instantes diferentes en los tres ordenadores del plano de procesamiento. Los rayos de tiempo III, IV muestran que los datos de la solicitud 75 no entran en dos de los tres ordenadores de procesamiento oportunamente al comienzo t_{0} de la etapa de procesamiento siguiente C_{0}; la marca de tiempo de los datos de la solicitud 75 no está en un intervalo de valores significativo. Por este motivo, los ordenadores del plano de procesamiento solamente asumen el procesamiento de los datos de la solicitud 75 en el instante t_{70}, lo que corresponde al comienzo de una etapa de procesamiento C_{1}. De esta manera, se asegura que los datos de la solicitud 75 sean procesados de una manera redundante por varios ordenadores, especialmente por todos los ordenadores de procesamiento.
Los datos de la solicitud 80 son enviados oportunamente antes del comienzo de la etapa de procesamiento C_{2} a todos los ordenadores del plano de procesamiento, de manera que éstos asumen el procesamiento de los datos de la solicitud 85 marcados con el tiempo ya en el instante t_{80} del comienzo de la siguiente etapa de procesamiento C_{2} después de la aparición de los datos 80. Por lo tanto, en el último caso mencionado, la marca de tiempo de los datos de la solicitud 85 cae en un intervalo de valores significativo, de manera que el procesamiento se realiza a través del ordenador de procesamiento ya en la siguiente etapa de procesamiento C_{2}, que sigue al instante de la aparición de los datos de la solicitud.
Los datos de la solicitud 90 son provistos igualmente por el plano de conmutación con una marca de tiempo y son conducidos a los ordenadores del plano de procesamiento, donde llegan a dos de los ordenadores de procesamiento oportunamente antes del comienzo de la etapa de procesamiento siguiente. Sin embargo, en el tercer ordenador del plano de procesamiento se produce un error, de manera que los datos de la solicitud 95 no pueden ser procesados por éste. Sin embargo, la marca de tiempo de los datos de la solicitud 95 cae en un intervalo de valores significativo, puesto que en los ordenadores con capacidad funcional del plano de procesamiento han entrado oportunamente antes del comienzo de la siguiente etapa de procesamiento, de manera que éstos asumen el procesamiento de los datos de la solicitud 95 en el instante t_{90} del comienzo de la siguiente etapa de procesamiento C_{3}. A pesar del error de uno o varios ordenadores del plano de procesamiento se procesan los datos de la solicitud 95 por los ordenadores con capacidad funcional del plano de procesamiento. El error no conduce, por lo tanto, a una pérdida de datos o de resultados calculados.

Claims (9)

1. Disposición de ordenadores (1) tolerante al fallo con un plano de conmutación (10) y un plano de procesamiento (30), en la que
-
el plano de conmutación (10) está formado por al menos un ordenador de conmutación (11, 12, 1n), que está capacitado para asociar a los datos de la solicitud entrantes (7) una marca de tiempo (46), y
-
en plano de procesamiento (30) está formado por al menos dos ordenadores de procesamiento (201, 202, 20x, 211, 212, 21y, 221, 222, 22z), que son alimentados con los datos de la solicitud (7) en paralelo por el plano de conmutación (10), estando caracterizada la disposición de ordenadores porque
-
los ordenadores de procesamiento están capacitados en cada caso para procesar los datos de la solicitud (7) en una etapa de procesamiento (C_{0}, C_{1}, C_{2}) siguiente, cuando el valor actual de la marca de tiempo (46) cae en un intervalo de valores significativos, respectivamente, de manera que los ordenadores de procesamiento asumen de una manera sincronizada el procesamiento de los datos de la solicitud.
2. Disposición de ordenadores según la reivindicación 1, caracterizada porque está formada una interfaz con el mundo exterior a través del plano de conmutación (10), que recibe datos de la solicitud entrantes (7) desde el mundo exterior y transmite un resultado (41) calculado correspondiente al mundo exterior.
3. Disposición de ordenadores según la reivindicación 2, caracterizada porque el plano de conmutación (10) está capacitado para evaluar los resultados (54) calculados por los ordenadores de procesamiento para los datos de la solicitud (7) en virtud de una regla de validez predeterminada, para seleccionar a partir de esta evaluación de los resultados (54) un resultado (41) y para transmitirlo al mundo exterior.
4. Disposición de ordenadores según una de las reivindicaciones 1 a 3, caracterizada porque el plano de conmutación (10) está formado por al menos dos ordenadores de conmutación (11, 12, 1n) y cada uno de estos ordenadores de conmutación está capacitado para detectar una función errónea de al menos otro ordenador de conmutación (11, 12, 1n) y de asumir su función.
5. Disposición de ordenadores según una de las reivindicaciones 1 a 4, caracterizada porque el plano de procesamiento (30) está dividido en al menos dos subplanos de procesamiento (20), que están formados en cada caso por al menos dos ordenadores y están previstos para el procesamiento respectivo de una solicitud determinada.
6. Disposición de ordenadores según la reivindicación 5, caracterizada porque a cada subplano de procesamiento (20) está asociado al menos uno de los ordenadores de conmutación (11, 12, 1n) como su ordenador de procesamiento de la solicitud y éste está especializado para la conmutación de datos de la solicitud de un tipo determinado.
7. Procedimiento para el funcionamiento de una disposición de ordenadores tolerante al fallo (1) con un plano de conmutación (20) y un plano de procesamiento (30), presentando el procedimiento las siguientes etapas:
a)
los datos de la solicitud entrantes (7) son inscritos por al menos un ordenador de conmutación (11, 12, 1n) del plano de conmutación y son provistos con una marca de tiempo (46),
b)
los datos de la solicitud (7) provistos con la marca de tiempo (46) son transmitidos a través del ordenador de conmutación (11, 12, 1n) en paralelo al menos a los dos ordenadores de procesamiento (201, 202, 10x, 211, 212, 21y, 221, 222, 22z) del plano de procesamiento (30) y
c)
caracterizado porque los datos de la solicitud (7) son procesados por los ordenadores de procesamiento en cada caso en una etapa de procesamiento (C_{0}, C_{1}, C_{2}) siguiente, cuando el valor actual de la marca de tiempo (46) cae en un intervalo de valores significativo respectivo, de manera que los ordenadores de procesamiento asumen el procesamiento de los datos de la solicitud de una manera sincronizada.
8. Procedimiento según la reivindicación 7, caracterizado porque los resultados (54) calculados por los ordenadores de procesamiento en la etapa c) y que pertenecen a los datos de la solicitud, son evaluados por el ordenador de conmutación (11, 12, 1n) en virtud de la regla de validez predeterminada y en virtud de esta evaluación se selecciona un resultado (41) a partir del grupo de los resultados (54).
9. Procedimiento según una de las reivindicaciones 7 u 8, caracterizado porque los datos de la solicitud (7) entrantes son inscritos en paralelo por al menos dos ordenadores de conmutación (11, 12, 1n).
ES02714177T 2001-03-07 2002-02-28 Disposicion de ordenadores tolerante al fallo y procedidmiento para el funcionamiento de una disposicion de este tipo. Expired - Lifetime ES2231677T3 (es)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
EP01105702 2001-03-07
EP01105702A EP1239369A1 (de) 2001-03-07 2001-03-07 Fehlertolerante Rechneranordnung und Verfahren zum Betrieb einer derartigen Anordnung

Publications (1)

Publication Number Publication Date
ES2231677T3 true ES2231677T3 (es) 2005-05-16

Family

ID=8176710

Family Applications (1)

Application Number Title Priority Date Filing Date
ES02714177T Expired - Lifetime ES2231677T3 (es) 2001-03-07 2002-02-28 Disposicion de ordenadores tolerante al fallo y procedidmiento para el funcionamiento de una disposicion de este tipo.

Country Status (11)

Country Link
US (1) US7260740B2 (es)
EP (2) EP1239369A1 (es)
JP (1) JP3867047B2 (es)
CN (1) CN1262924C (es)
AT (1) ATE282855T1 (es)
DE (1) DE50201568D1 (es)
ES (1) ES2231677T3 (es)
MX (1) MXPA03008017A (es)
RU (1) RU2279707C2 (es)
WO (1) WO2002071223A1 (es)
ZA (1) ZA200304933B (es)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB2408355B (en) * 2003-11-18 2007-02-14 Ibm A system for verifying a state of an environment
DE102004051952A1 (de) * 2004-10-25 2006-04-27 Robert Bosch Gmbh Verfahren zur Datenverteilung und Datenverteilungseinheit in einem Mehrprozessorsystem
JP4101251B2 (ja) * 2005-05-24 2008-06-18 富士通株式会社 負荷分散プログラム、負荷分散方法、及び負荷分散装置
US7644308B2 (en) * 2006-03-06 2010-01-05 Hewlett-Packard Development Company, L.P. Hierarchical timestamps
US9237034B2 (en) * 2008-10-21 2016-01-12 Iii Holdings 1, Llc Methods and systems for providing network access redundancy
RU2543316C2 (ru) * 2012-12-25 2015-02-27 Закрытое акционерное общество "Лаборатория Касперского" Система и способ отказоустойчивого выполнения задач по расписанию в распределенных средах
WO2016067420A1 (ja) * 2014-10-30 2016-05-06 三菱電機株式会社 計算機及びデータ処理方法及びプログラム
CN104461793A (zh) * 2014-12-05 2015-03-25 中国航空工业集团公司第六三一研究所 一种高可靠多节点容错计算机系统及同步方法

Family Cites Families (17)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US4979108A (en) * 1985-12-20 1990-12-18 Ag Communication Systems Corporation Task synchronization arrangement and method for remote duplex processors
US4937741A (en) * 1988-04-28 1990-06-26 The Charles Stark Draper Laboratory, Inc. Synchronization of fault-tolerant parallel processing systems
SU1584137A1 (ru) * 1988-11-14 1990-08-07 Предприятие П/Я А-3890 Резервированна система
US4965717A (en) * 1988-12-09 1990-10-23 Tandem Computers Incorporated Multiple processor system having shared memory with private-write capability
RU2010315C1 (ru) * 1991-04-24 1994-03-30 Государственный научно-исследовательский и конструкторский институт систем контроля и управления "Система" Резервированная система
US5339404A (en) * 1991-05-28 1994-08-16 International Business Machines Corporation Asynchronous TMR processing system
FR2700401B1 (fr) * 1993-01-08 1995-02-24 Cegelec Système de synchronisation de tâches répondantes.
KR100304063B1 (ko) * 1993-08-04 2001-11-22 썬 마이크로시스템즈, 인코포레이티드 2지점간상호접속통신유틸리티
JP3274058B2 (ja) * 1996-03-22 2002-04-15 富士通株式会社 光ディバイス
US5790397A (en) * 1996-09-17 1998-08-04 Marathon Technologies Corporation Fault resilient/fault tolerant computing
US5903717A (en) 1997-04-02 1999-05-11 General Dynamics Information Systems, Inc. Fault tolerant computer system
US5896523A (en) * 1997-06-04 1999-04-20 Marathon Technologies Corporation Loosely-coupled, synchronized execution
EP1029267B1 (en) * 1997-11-14 2002-03-27 Marathon Technologies Corporation Method for maintaining the synchronized execution in fault resilient/fault tolerant computer systems
US6230183B1 (en) 1998-03-11 2001-05-08 International Business Machines Corporation Method and apparatus for controlling the number of servers in a multisystem cluster
DE19814096B4 (de) 1998-03-30 2007-07-19 Abb Patent Gmbh Verfahren zur Umschaltung redundant geschalteter, gleichartiger Baugruppen
JP2000172624A (ja) * 1998-12-07 2000-06-23 Hitachi Ltd 入出力処理システム
GB2390442B (en) * 2002-03-19 2004-08-25 Sun Microsystems Inc Fault tolerant computer system

Also Published As

Publication number Publication date
WO2002071223A1 (de) 2002-09-12
CN1488100A (zh) 2004-04-07
RU2279707C2 (ru) 2006-07-10
EP1239369A1 (de) 2002-09-11
EP1366416A1 (de) 2003-12-03
JP3867047B2 (ja) 2007-01-10
DE50201568D1 (de) 2004-12-23
US20040158770A1 (en) 2004-08-12
JP2004527829A (ja) 2004-09-09
CN1262924C (zh) 2006-07-05
AU2002246102B2 (en) 2005-04-14
AU2002246102B9 (en) 2005-04-21
ATE282855T1 (de) 2004-12-15
ZA200304933B (en) 2004-04-23
EP1366416B1 (de) 2004-11-17
US7260740B2 (en) 2007-08-21
MXPA03008017A (es) 2004-05-24
RU2003129648A (ru) 2005-04-10

Similar Documents

Publication Publication Date Title
RU2670941C2 (ru) Двухканальная архитектура с избыточными линиями связи ccdl
US7797575B2 (en) Triple voting cell processors for single event upset protection
US5428745A (en) Secure communication system for re-establishing time limited communication between first and second computers before communication time period expiration using new random number
WO1993025948A9 (en) Secure front end communication system and method for process control computers
CN106796539A (zh) 安全关键的机动车系统的微控制器系统和方法及其应用
WO2004105326A2 (en) Time-triggered communication system and method for the synchronized start of a dual-channel network
EP0483455B1 (en) Single request arbitration scheme for common bus
JP3867047B2 (ja) フォールト・トレラント計算機配列およびその作動方法
US6301623B1 (en) Computer network with a plurality of identically addressed devices
US7802150B2 (en) Ensuring maximum reaction times in complex or distributed safe and/or nonsafe systems
US7206889B2 (en) Systems and methods for enabling communications among devices in a multi-cache line size environment and disabling communications among devices of incompatible cache line sizes
CN107659413B (zh) 小型通信设备
Standeven et al. Hardware voter for fault-tolerant transputer systems
Seo et al. A Design of Fail-safe Gateway-embedded System for In-vehicle Networks
EP0924899A1 (en) Circuit arrangement for a synchronized interchange of data between different locally dedicated signal sources
IT201600127390A1 (it) Centrale antincendio
EP0949789A1 (en) Network link bypass device
EP0265366A2 (en) An independent backup mode transfer method and mechanism for digital control computers
CN118348862B (zh) 一种用于核反应堆保护系统的异构冗余控制系统
KR100311519B1 (ko) 시스템 클럭을 이용한 회전 순위 시스템
CN219496953U (zh) 冗余可编程逻辑控制器系统
RU201248U1 (ru) Четырёхканальная управляющая система
SU976444A1 (ru) Устройство дл управлени реконфигурацией микропрограммного процессора
Silva et al. Master replication and bus error detection in FTT-CAN with multiple buses
Patzelt Digital measurement systems, standards and future developments