实务 III · PLC、总线与工业系统
层次:本科接触 + 业界日常 | 这是自动化毕业生最可能真正从事的工作。 前面十二页讲的是"控制回路"。但一座工厂有成千上万个回路,还有联锁、报警、操作界面、数据记录、批次管理。本页讲工业自动化的实际形态——它与实验室里的传递函数相距甚远,却是这个专业最大的就业出口。
一、工业控制系统的层级
经典的自动化金字塔(今天正在被扁平化,但仍是有用的框架):
| 层 | 内容 | 时间尺度 |
|---|---|---|
| 现场层 | 传感器、执行器、变频器 | 毫秒 |
| 控制层 | PLC / DCS,执行逻辑与回路控制 | 毫秒–秒 |
| 监控层 | SCADA/HMI,操作画面、报警、趋势 | 秒 |
| 制造执行层 | MES:排产、追溯、质量 | 分钟–小时 |
| 企业层 | ERP:订单、库存、财务 | 天 |
PLC(可编程逻辑控制器)与 DCS(分散控制系统)的传统分工:
- PLC:源于离散制造(装配线、机床),擅长快速逻辑与顺序控制;
- DCS:源于流程工业(化工、电力),擅长大量模拟回路的稳定运行与整体组态;
- 两者的界限今天已相当模糊。
二、PLC 为什么长这样
PLC 的设计哲学与通用计算机完全不同,理解这一点很重要:
扫描循环(scan cycle)——PLC 的核心执行模型:
关键特性:
- 输入在扫描开始时一次性冻结,程序全程使用这份快照;输出在扫描结束时一次性刷新。这消除了程序执行过程中输入变化带来的竞态——是一个用"批量同步"换取确定性的经典设计;
- 扫描周期恒定且有上限保证(典型 1–50 ms),这就是实时性;
- 看门狗监控超时,程序结构上禁止不确定的长循环。
为什么不用普通电脑跑控制:通用操作系统的调度不保证最坏情况延迟,一次垃圾回收或页面换出就可能造成几十毫秒的抖动——而第十页说过,抖动直接吃掉稳定裕度。工业环境还要求抗电磁干扰、宽温、免维护运行数年。
编程语言(IEC 61131-3 标准五种):
- 梯形图(LD):模仿继电器电路,电气工程师最熟悉,至今是最普及的语言;
- 功能块图(FBD):适合表达信号流与 PID 等模块;
- 结构化文本(ST):类 Pascal,适合复杂算法;
- 顺序功能图(SFC):状态机,适合批次与流程步骤;
- 指令表(IL):已逐步淘汰。
一个文化观察:梯形图在计算机专业者看来相当"落后",但它让熟悉继电器逻辑的电气技术人员能够直接读懂与维护——在一个必须由现场人员长期维护的系统里,这个可读性优先于表达能力。这与第六页 PID 的胜出逻辑同源:生态与人的因素,常比技术先进性更决定成败。
三、现场总线与工业以太网
现场设备与控制器之间的通信,要求与办公网络完全不同:确定性(延迟有上界)优先于吞吐量。
| 代际 | 代表 | 特点 |
|---|---|---|
| 模拟 | 4–20 mA | 一线一信号;抗干扰、断线可检测(0 mA ≠ 0 值);至今大量使用 |
| 现场总线 | PROFIBUS、Modbus、CAN | 数字、多设备共线 |
| 工业以太网 | PROFINET、EtherCAT、EtherNet/IP | 高速、与 IT 网络融合 |
| 时间敏感网络 | TSN | 在标准以太网上提供确定性 |
4–20 mA 为什么能活这么久:电流环在长距离上不受线阻影响、抗电磁干扰强,且"活零点"设计使断线(0 mA)可与真实的零值(4 mA)区分——这是一个把故障检测内建进信号编码的漂亮设计,安全性上至今难以替代。
EtherCAT 等运动控制总线能做到微秒级同步与百微秒级的循环周期,使多轴协同(数控机床、机器人)成为可能——这直接支撑了第十九页的机器人应用。
四、可靠性与工程实践
工业系统的评价标准与实验室不同——正确性与可用性远高于性能:
- 冗余:双 CPU、冗余电源、冗余网络、热备份切换;
- 无扰维护:在线修改程序、热插拔 I/O(生产线不能停);
- 诊断:设备自诊断、通道级故障定位——维修时间比故障率更影响可用性;
- 报警管理:报警泛滥(alarm flood)是真实事故原因之一——异常时数百条报警同时涌出,操作员无法判断根因。报警的设计与分级本身是一门工程学科(有专门标准);
- 变更管理:任何修改需记录、审核、可回滚。
HMI/SCADA 的设计原则近年有显著变化:从"逼真的彩色仿真画面"转向高性能人机界面——灰底、低饱和度、只用颜色表示异常,使操作员能一眼看出偏离。这是人因工程对自动化的重要贡献:过度装饰的画面反而掩盖了异常信号。
五、工业信息安全(OT 安全)
工业控制系统曾长期依赖"物理隔离",随着 IT/OT 融合,这个假设已不成立。
OT 安全与 IT 安全的优先级不同:
| IT | OT | |
|---|---|---|
| 首要目标 | 机密性 | 可用性与安全(safety) |
| 打补丁 | 尽快 | 需停机窗口,常延后数年 |
| 设备寿命 | 3–5 年 | 15–30 年 |
| 后果 | 数据泄露 | 物理伤害、环境事故 |
结构性困难:大量在役设备的协议设计之初没有认证与加密(那个年代假定网络是可信的),且不能随意升级——停机代价极高,且改动需重新验证安全功能。
主流防护思路是纵深防御与分区隔离(如按 IEC 62443 的区域与管道模型划分安全区),配合单向网关、白名单、异常流量监测。本课只讲防护架构的思路,不涉及任何攻击技术细节。
这是自动化行业近年增长最快的方向之一,也是一个真实的社会责任问题——工业控制系统的失效后果是物理的。
六、这一页与理论的关系
一个诚实的观察:很多工业自动化岗位的日常工作,与前面十二页的理论关系不大——更多是逻辑编程、设备选型、接线调试、故障排查、系统集成。
但理论并非无用,而是分布不均:
- 回路整定、抑制振荡、处理时滞——需要第五、六页;
- 伺服调试、消除机械谐振——需要第五、十二页;
- 先进过程控制(APC)岗位——直接使用 MPC(第十七页);
- 出了问题时,懂理论的人能定位根因,而只会试参数的人只能碰运气。
一个务实的判断:理论的价值在困难场合才显现,而困难场合虽少,却决定了工程师的层次。
七、要点
- 扫描循环 + 确定性是 PLC 的设计核心,实时性优先于算力;
- 梯形图的胜出源于可维护性——生态与人的因素常胜过技术先进性;
- 4–20 mA 的活零点是把故障检测内建进信号的经典设计;
- 工业系统以可用性与安全为第一指标,冗余、诊断、报警管理、变更管理是日常;
- OT 安全的优先级与 IT 相反,且受制于长寿命设备与停机代价;
- 理论在困难场合才显价值,但那正是区分工程师水平的地方。
下一页:当控制系统的失效会伤人时——功能安全。这是工业自动化中最严肃、也最有方法论价值的一部分。