一文讀懂 FSoE:EtherCAT 上的功能安全是如何實現的
這是 "深入 FSoE" 系列文章的第一篇。今天我們從最基礎的問題出發:FSoE 到底是什么?它解決了什么問題?它里面的各個角色又是如何協同工作的?
在工業自動化中,"安全"不是一句口號,而是一套被嚴格量化和認證的技術體系。當一臺伺服驅動器需要在緊急情況下可靠地讓電機停止,當一扇安全門被打開時必須立即切斷危險區域的動力——這些場景的響應時間必須以毫秒甚至微秒來計算,而任何通信錯誤都可能導致災難性的后果。
傳統的安全回路依賴硬接線——繼電器、接觸器、安全繼電器模塊,通過物理線路上的雙通道冗余來保證可靠性。但隨著工業以太網的普及,安全數據也開始"上網"了。FSoE(FailSafe over EtherCAT) 就是這一趨勢中最具代表性的協議之一。
1、 什么是 FSoE
FSoE 全稱 FailSafe over EtherCAT,是由 ETG(EtherCAT Technology Group)定義的功能安全通信協議。它基于 IEC 61508 功能安全基本標準和 IEC 61784-3 功能安全通信行規,在 EtherCAT 的標準通信之上建立了一條符合 SIL3 最高安全完整性等級的安全數據傳輸通道。
說簡單一點:FSoE 讓安全信號也能跑在 EtherCAT 的網線上,而且能達到最高的安全完整性等級 SIL3。

FSoE 相關標準體系。IEC 61508 定義了功能安全的基本標準;IEC 61784-1/2 定義了工業實時通訊協議;IEC 61784-3 為功能安全通訊行規,其中的 FSCP12 規定了 FSoE 相關內容,與 ETG.5100 Safety over EtherCAT 規范對應。
黑色通道原理
FSoE 的核心思想來自 IEC 61784-3 中定義的"黑色通道"(Black Channel)原理。在這個模型中,底層的 EtherCAT 通信被視為一個不可靠的"黑色通道"——協議不對底層通信的完整性做任何假設。FSoE 在發送端給安全數據添加額外的保護措施,在接收端進行完整的安全校驗。即便底層網絡出現任何類型的通信錯誤,FSoE 的安全層都能檢測出來并將系統帶入安全狀態。

黑色通道原理。使用標準底層網絡作為通信通道,底層鏈路無需安全認證——通信通道被當作"不可信的黑箱"。黑色通道上可能發生數據損壞、丟失、重復、延遲、亂序、插入、偽裝、尋址錯誤等各類錯誤,安全完整性只通過端對端的安全協議來保證。使用黑色通道極大地減少了認證成本,同時提供了豐富靈活的底層網絡組件。
FSoE 是一個開放協議,已經被納入國際標準 IEC 61784-3-12。任何設備制造商都可以按照規范實現 FSoE,并通過 TUV 等認證機構進行功能安全認證。
2、FSoE 解決了什么問題
要理解 FSoE 的價值,我們先看看沒有它的時候,功能安全是怎么做的。
在傳統方案中,安全信號通過獨立的硬接線回路傳輸。每一個急停按鈕、安全門開關、安全繼電器、驅動器的 STO 輸入端子之間都需要物理導線連接,依靠雙通道冗余設計來保證可靠性。這種方案的問題是顯而易見的:布線量大、診斷能力弱、靈活性差——你很難知道接線端子的接觸電阻是否在增大、繼電器的觸點是否已接近壽命終點。
FSoE 從根本上改變了這種局面。它將安全數據與 EtherCAT 的標準過程數據在同一條網線上傳輸。但這里有一個非常容易混淆的關鍵架構細節:

FSoE 的核心架構:FSoE Master 和 FSoE Slave 都是 EtherCAT 從站。FSoE Master 作為 EtherCAT 從站接入網絡,負責發起 FSoE 通訊(Safe Outputs),運行安全邏輯,控制 1 到多個 FSoE 從站。FSoE Slave 同樣作為 EtherCAT 從站接入網絡,響應 FSoE 通訊(Safe Inputs),只能被 1 個主站控制。兩者之間的安全數據交互需要經過 EtherCAT 主站進行轉發。
對比傳統硬接線方案,FSoE 的優勢清晰可見:一根網線承載標準數據和安全數據,大幅簡化布線;協議內置完善的錯誤檢測和診斷機制;安全邏輯可通過軟件靈活配置;基于經 TUV 認證的成熟協議棧,大幅縮短產品認證周期。
3 、 FSoE 的角色和工作方式
FSoE 定義了兩種核心角色:FSoE Master(FSoE 主站) 和 FSoE Slave(FSoE 從站),它們之間通過 FSoE Connection(FSoE 連接) 進行安全通信。再次強調:FSoE Master 在 EtherCAT 網絡層是從站身份,主從之間的安全報文必須經 EtherCAT 主站轉發。
數據流:Ping-Pong 模式
FSoE 主站和從站之間的通訊采用 Ping-Pong 模式,由 EtherCAT 主站在每個周期中完成數據搬運:

FSoE Ping-Pong 通訊模式。每個通訊周期中:EtherCAT 主站讀取 FSoE 主站發出的 FSoE Master Frame(M TPDO)→ EtherCAT 主站將其轉發給 FSoE 從站(S RPDO)→ EtherCAT 主站讀取 FSoE 從站發出的 FSoE Slave Frame(S TPDO)→ EtherCAT 主站將其轉發回 FSoE 主站(M RPDO)。FSoE Watchdog 時間可在 1-65535ms 范圍內配置,超過 WD 時間未收到新數據則進入 Fail-Safe 狀態。
FSoE Master —— 安全通信的管理者
FSoE Master 是安全通信的發起者和管理者,通常由安全 PLC 或安全控制器承擔。它在安全協議層是"主站",在網絡層卻是"從站"。
Master 的核心職責:發起并管理每一個 FSoE Connection 的完整生命周期;在每個通信周期中發送安全輸出數據、接收安全輸入數據;持續監控每個 Slave 的看門狗超時和通信質量;檢測到任何安全相關錯誤時,將受影響的連接置入安全狀態。
FSoE Slave —— 安全動作的執行者
FSoE Slave 是安全通信的響應方,典型設備包括安全 I/O 模塊、安全伺服驅動器、安全傳感器等。16 位 FSoE 從站地址取值范圍 1-65535,需在整個網絡中唯一,通常使用撥碼開關設定。
Slave 的核心職責:響應 Master 的通信請求,將本地安全輸入數據打包進安全報文;接收 Master 的安全輸出數據并在本地執行安全動作;獨立監控通信質量,在檢測到錯誤時自主進入安全狀態。
FSoE 安全報文的具體格式(PDU 結構)、通信狀態機和錯誤檢測機制的詳細分析,將在本系列的后續文章中深入展開。
4、總結
FSoE 用一套嚴謹的協議機制,在標準 EtherCAT 網絡上實現了最高 SIL3 等級的功能安全通信。

FSoE 最高可實現 SIL3 安全完整性等級。根據 IEC 61508,SIL3 要求每小時失效概率(PFH)低于 10??。FSoE 通過端到端的安全協議設計——CRC 校驗、序列號、看門狗、地址校驗等多層安全措施——來滿足這一嚴苛要求。
FSoE 保留了 EtherCAT 的所有實時性優勢(微秒級的循環周期、極低的抖動),同時通過端到端的安全機制確保在任何通信錯誤發生時系統都能可靠進入安全狀態。
在本系列的下一篇文章中,我們將介紹工業通訊中常見的數據傳輸錯誤類型,并分析 FSoE 如何通過多層安全措施來應對這些錯誤,確保通信故障不會影響功能安全。
參考:ETG.5100 Safety over EtherCAT Specification V1.2.0 / IEC 61784-3-12 / FSoE 協議基礎介紹 V1.0
參考規范:ETG.5100 Safety over EtherCAT Specification V1.2.0 / IEC 61784-3-12 / FSoE 協議基礎介紹 V1.0*
本文為"深入 FSoE"系列第 1 篇
提交
深入 FSoE 通訊周期:四次 EtherCAT 報文交換,完成一次安全握手
深入 FSoE 狀態機:從 Reset 到 Data,安全通信的五步握手
深入 FSoE 安全 PDU:六字節報文如何承載 SIL3 安全等級
深入 FSoE 設備架構:三核冗余如何實現 SIL3 安全等級
FSoE 如何應對工業通信中的數據傳輸錯誤


投訴建議