امنیت و خطای سیستم (Fault & Safety Analysis)
- اگر ارتباط بین کنترلرها یا سنسورها قطع بشه، سیستم چطور تصمیمگیری رو ادامه میده؟
- آیا DCS باید fallback داشته باشه تا به حالت GCS برگرده؟
- چطور از “double assignment” (تخصیص همزمان دو کابین برای یک مقصد) جلوگیری میشه؟
1- معماری پایهٔ ارتباطی در DCS
در سیستم DCS، برخلاف GCS که یک کنترلر مرکزی داشت،
چند کنترلر هوشمند (برای هر آسانسور) و یک Coordinator یا Dispatcher مرکزی وجود داره که تصمیمات تخصیص مقصدها رو بین آسانسورها هماهنگ میکنه.
ارتباط بین این اجزا معمولاً با یکی از پروتکلهای زیر انجام میشه:
- CAN Bus (برای ارتباط کوتاهبرد و صنعتی)
- Ethernet / TCP-IP (در سیستمهای مدرنتر)
- RS-485 (در سیستمهای قدیمیتر)
2- حالتهای خرابی (Failure Modes)
در طراحی ایمنی DCS، سه سناریوی مهم وجود داره:
الف) قطع ارتباط با Coordinator
یعنی Dispatcher مرکزی از مدار خارج بشه. در این حالت:
- هر کنترلر کابین وارد حالت Local Mode میشه؛
- فقط مقصدهایی رو سرویس میده که قبلاً بهش تخصیص داده شده بودن؛
- درخواستهای جدید یا ثبت نمیشن یا به حالت GCS ساده برمیگردن (Up/Down معمولی).
🔹 بعضی برندها (مثل Schindler PORT) یه الگوریتم fallback دارن که خودشون بهصورت موقت به GCS سوئیچ میکنن.
ب) قطع ارتباط بین یکی از کنترلرها و شبکه
مثلاً یک آسانسور از شبکه DCS خارج بشه (خط ارتباطی قطع یا خطای سختافزاری). رفتار سیستم:
- سیستم بلافاصله اون کابین رو از لیست تخصیص حذف میکنه (Isolation Mode).
- بقیهٔ آسانسورها بهصورت خودکار بار ترافیک رو بین خودشون بازتوزیع میکنن.
- معمولاً اگر ارتباط تا ۳۰ ثانیه برنگرده، خطای “Car Offline” ثبت و نمایش داده میشه.
ج) خطای نرمافزاری یا همزمانی (Synchronization Error)
زمانیکه دو کنترلر همزمان به یک درخواست پاسخ بدن.
در طراحی حرفهای:
- هر درخواست احضار یه کد یکتای تراکنش (UUID) داره.
- فقط کنترلری که پاسخ اولیهٔ موفق از Coordinator گرفته، حق ادامه حرکت داره.
- بقیه کنترلرها در پاسخ تأیید نشده، دستور لغو (Abort) میگیرن.
3- مفاهیم ایمنی (Safety Layers)
برای جلوگیری از خطا یا رفتار غیرقابل پیشبینی، چند سطح حفاظتی تعریف میشه:
- 4-. Fallback به حالت Group Control (GCS)
در طراحی بعضی برندها، وقتی DCS از مدار خارج بشه:
· سیستم بهصورت خودکار به حالت GCS سنتی برمیگرده؛
· دکمههای بالا/پایین فعال میشن و کنترلر مرکزی ساده وظیفه تقسیمبار رو برعهده میگیره.
· این فرآیند معمولاً کمتر از ۵ ثانیه طول میکشه.
سیستمهای پیشرفته (مثل Mitsubishi DOAS یا KONE Polaris) حتی در زمان خرابی، دادههای آخرین وضعیت مقصدها رو در حافظهٔ local cache نگه میدارن.
بهمحض بازیابی ارتباط، سیستم میتونه بدون reset کامل، ادامه کار بده.
تو مرحله fallback فقط احضار بیرون میتونه فعال بشه. کابین که پنل احضار نداره؟
در سیستم Destination Control (DCS) چون ورودی مقصد (Destination Input) معمولاً فقط در پنل احضار بیرون کابین انجام میشه، وقتی سیستم بخواد در حالت Fallback یا اضطراری (مثلاً GCS Mode) کار کنه، یک چالش منطقی پیش میاد:
وقتی ارتباط DCS قطع میشه یا Dispatcher از مدار خارج میشه:
· پنلهای DCS بیرون طبقات فقط دکمههای شماره طبقه دارن، نه «Up» یا «Down» مثل GCS.
· داخل کابین هم هیچ دکمهٔ انتخاب مقصد وجود نداره (در حالت استاندارد DCS).
در نتیجه، اگر سیستم مستقیماً به GCS ساده برگرده،
کاربر نمیتونه مقصد خودش رو وارد کنه — چون نه در بیرون دکمه جهت داره، نه در داخل دکمه طبقه.
راهکارهایی که سازندگان برای این حالت طراحی کردن
۱. پنل ترکیبی (Hybrid Panel)
برخی سیستمها (مثلاً Thyssenkrupp TWIN یا Hyundai iDEST) در پنل احضار بیرون دکمههای Up و Down رو هم نگه میدارن،
اما فقط در حالت اضطراری فعال میشن. 🔸 یعنی:
در شرایط عادی DCS فعال → فقط دکمهٔ مقصد دیده میشه.
در شرایط Fault → پنل به حالت GCS سوئیچ میکنه و دکمههای Up / Down روشن میشن.
۲. پنل اضطراری در داخل کابین (Emergency COP)
در بعضی نسخههای DCS، داخل کابین یه پنل کوچک اضطراری تعبیه میشه که معمولاً در حالت عادی غیرفعاله.
اما وقتی سیستم به حالت fallback میره، این پنل فعال میشه تا مسافر بتونه طبقهٔ مقصد رو دستی وارد کنه.
معمولاً این پنل فقط شامل:
· چند دکمه عددی ) ۱–۹)
· کلید باز و بستن درب،
· و دکمهٔ Alarm هست.
۳. Fallback به مقصد قبلی (Graceful Mode)
در برخی برندهای هوشمند (مثل Schindler PORT 4D)، اگر در حین سرویس خطا رخ بده:
· سیستم فعلاً توقفهای در حال انجام رو تموم میکنه،
· درخواستهای جدید نمیپذیره،
· و بعد از تخلیه کامل مسافران، سرویس بهصورت خودکار به حالت GCS محدود برمیگرده.
🔸 یعنی کاربران در مرحله خرابی عملاً “گیر نمیافتن”، ولی تا زمان بازگشت شبکه، سیستم بهصورت محدود عمل میکنه.
۴. نمایش مجازی یا نرمافزاری در داخل کابین
در سیستمهای مبتنی بر نمایشگر لمسی (Touchscreen COP)، سازنده میتونه در حالت اضطراری،
صفحه را از حالت “وضعیت مقصد” به حالت “انتخاب مقصد” سوئیچ بده.
در واقع پنل داخل کابین بهصورت نرمافزاری به حالت GCS برمیگرده.
سیستمهای DCS چون بر پایه شناسایی مقصد قبل از ورود به کابین و گاهی شناخت هویت کاربر کار میکنن،
بهصورت طبیعی درگیر تبادل دادههای شخصی، رفتاری و کنترلی هستن.
پس امنیت سایبری و حفظ حریم خصوصی، جزو ارکان طراحی اون محسوب میشه.
مسیر دادهها در یک سیستم DCS
برای درک ریسکها، اول باید بدونیم دادهها از کجا میان و به کجا میرن
در این مسیر، دادههایی مثل:
- شماره طبقهٔ مقصد
- شناسهٔ کارت یا اثر انگشت
- زمان استفاده
- شناسه آسانسور اختصاصیافته
منتقل میشن — و هر مرحله، نقطهٔ آسیبپذیری بالقوه است.
ریسکهای امنیتی رایج

