68 lines
2.3 KiB
Markdown
68 lines
2.3 KiB
Markdown
# Hypervisor 隔离、故障与降级
|
|
|
|
## 1. 隔离对象
|
|
|
|
| 资源 | 推荐归属 | 验证问题 |
|
|
|---|---|---|
|
|
| 控制 CPU 核 | RTOS 独占 | Linux 满载时是否发生调度干扰 |
|
|
| 关键内存 | RTOS 静态分区 | Linux OOM、换页或内存压力是否影响控制 |
|
|
| 电机/编码器/现场总线 | RTOS 直通 | 中断和 DMA 是否经过 Linux |
|
|
| GPU/NPU/摄像头 | Linux 独占 | 设备复位是否影响 RTOS |
|
|
| 共享内存 | 最小固定区域 | 越界、缓存一致性和拥塞 |
|
|
| 网络/存储 | Linux 为主 | 高频 IRQ 是否污染控制核 |
|
|
|
|
## 2. 残余共享干扰
|
|
|
|
分核和虚拟化不能自动消除:
|
|
|
|
- LLC 和缓存互联竞争;
|
|
- DRAM 带宽及内存控制器竞争;
|
|
- SoC 总线与 DMA 拥塞;
|
|
- 芯片级功耗限制;
|
|
- 温度升高与全局降频;
|
|
- 固件、系统管理中断和共享时钟源影响。
|
|
|
|
因此需要分别实施 CPU、缓存、内存、I/O 和热压力实验,不能用“已使用 Hypervisor”代替隔离证据。
|
|
|
|
## 3. 故障模型
|
|
|
|
- 大脑推理进程崩溃或永久阻塞;
|
|
- Linux 域卡死、内核错误或重启;
|
|
- GPU/NPU 驱动错误和设备复位;
|
|
- 共享队列溢出、损坏或失联;
|
|
- 大脑持续产生过期或不安全命令;
|
|
- Linux 域 CPU、内存、网络和存储过载;
|
|
- 热降频导致推理与控制执行时间漂移。
|
|
|
|
## 4. 降级状态机
|
|
|
|
```text
|
|
智能增强运行
|
|
│ 单次超时/低置信度
|
|
▼
|
|
保持当前安全技能或传统控制
|
|
│ 连续超时/通信故障
|
|
▼
|
|
隔离并重启大脑域
|
|
│ 本体风险上升
|
|
▼
|
|
减速、停车或安全状态
|
|
```
|
|
|
|
每个状态必须规定进入条件、最大驻留时间、控制策略、可用传感器、允许执行器动作和恢复条件。
|
|
|
|
## 5. 安全监控职责
|
|
|
|
安全监控器位于 RTOS 小脑域或独立安全核,至少负责:
|
|
|
|
- 大脑心跳与期限监控;
|
|
- 命令白名单和参数范围检查;
|
|
- 速度、力矩、工作空间和碰撞约束;
|
|
- 过期结果拒绝;
|
|
- 大脑域隔离与重启请求;
|
|
- 本地停车和安全状态执行。
|
|
|
|
## 6. 核心结论边界
|
|
|
|
实验可以证明指定平台和压力范围内的隔离效果,但不能自动证明形式化的最坏情况边界。若要宣称硬实时或功能安全,还需要可信 WCET、可调度性分析、硬件干扰上界和相应安全生命周期证据。
|