Files
rtos_llm_opt/项目框架2-面向机器人大小脑异构系统的实时保障研究/10-研究框架/02-Hypervisor隔离、故障与降级.md
T

2.3 KiB

Hypervisor 隔离、故障与降级

1. 隔离对象

资源 推荐归属 验证问题
控制 CPU 核 RTOS 独占 Linux 满载时是否发生调度干扰
关键内存 RTOS 静态分区 Linux OOM、换页或内存压力是否影响控制
电机/编码器/现场总线 RTOS 直通 中断和 DMA 是否经过 Linux
GPU/NPU/摄像头 Linux 独占 设备复位是否影响 RTOS
共享内存 最小固定区域 越界、缓存一致性和拥塞
网络/存储 Linux 为主 高频 IRQ 是否污染控制核

2. 残余共享干扰

分核和虚拟化不能自动消除:

  • LLC 和缓存互联竞争;
  • DRAM 带宽及内存控制器竞争;
  • SoC 总线与 DMA 拥塞;
  • 芯片级功耗限制;
  • 温度升高与全局降频;
  • 固件、系统管理中断和共享时钟源影响。

因此需要分别实施 CPU、缓存、内存、I/O 和热压力实验,不能用“已使用 Hypervisor”代替隔离证据。

3. 故障模型

  • 大脑推理进程崩溃或永久阻塞;
  • Linux 域卡死、内核错误或重启;
  • GPU/NPU 驱动错误和设备复位;
  • 共享队列溢出、损坏或失联;
  • 大脑持续产生过期或不安全命令;
  • Linux 域 CPU、内存、网络和存储过载;
  • 热降频导致推理与控制执行时间漂移。

4. 降级状态机

智能增强运行
    │ 单次超时/低置信度
    ▼
保持当前安全技能或传统控制
    │ 连续超时/通信故障
    ▼
隔离并重启大脑域
    │ 本体风险上升
    ▼
减速、停车或安全状态

每个状态必须规定进入条件、最大驻留时间、控制策略、可用传感器、允许执行器动作和恢复条件。

5. 安全监控职责

安全监控器位于 RTOS 小脑域或独立安全核,至少负责:

  • 大脑心跳与期限监控;
  • 命令白名单和参数范围检查;
  • 速度、力矩、工作空间和碰撞约束;
  • 过期结果拒绝;
  • 大脑域隔离与重启请求;
  • 本地停车和安全状态执行。

6. 核心结论边界

实验可以证明指定平台和压力范围内的隔离效果,但不能自动证明形式化的最坏情况边界。若要宣称硬实时或功能安全,还需要可信 WCET、可调度性分析、硬件干扰上界和相应安全生命周期证据。