这是 "深入 FSoE" 系列文章的第一篇。今天我们从最基础的问题出发:FSoE 到底是什么?它解决了什么问题?它里面的各个角色又是如何协同工作的?
在工业自动化中,"安全"不是一句口号,而是一套被严格量化和认证的技术体系。当一台伺服驱动器需要在紧急情况下可靠地让电机停止,当一扇安全门被打开时必须立即切断危险区域的动力——这些场景的响应时间必须以毫秒甚至微秒来计算,而任何通信错误都可能导致灾难性的后果。
传统的安全回路依赖硬接线——继电器、接触器、安全继电器模块,通过物理线路上的双通道冗余来保证可靠性。但随着工业以太网的普及,安全数据也开始"上网"了。FSoE(FailSafe over EtherCAT) 就是这一趋势中最具代表性的协议之一。
FSoE 全称 FailSafe over EtherCAT,是由 ETG(EtherCAT Technology Group)定义的功能安全通信协议。它基于 IEC 61508 功能安全基本标准和 IEC 61784-3 功能安全通信行规,在 EtherCAT 的标准通信之上建立了一条符合 SIL3 最高安全完整性等级的安全数据传输通道。
说简单一点:FSoE 让安全信号也能跑在 EtherCAT 的网线上,而且能达到最高的安全完整性等级 SIL3。

图1 IEC 标准体系
▲ FSoE 相关标准体系。IEC 61508 定义了功能安全的基本标准;IEC 61784-1/2 定义了工业实时通讯协议;IEC 61784-3 为功能安全通讯行规,其中的 FSCP12 规定了 FSoE 相关内容,与 ETG.5100 Safety over EtherCAT 规范对应。
FSoE 的核心思想来自 IEC 61784-3 中定义的"黑色通道"(Black Channel)原理。在这个模型中,底层的 EtherCAT 通信被视为一个不可靠的"黑色通道"——协议不对底层通信的完整性做任何假设。FSoE 在发送端给安全数据添加额外的保护措施,在接收端进行完整的安全校验。即便底层网络出现任何类型的通信错误,FSoE 的安全层都能检测出来并将系统带入安全状态。

图2 黑色通道原理
▲ 黑色通道原理。使用标准底层网络作为通信通道,底层链路无需安全认证——通信通道被当作"不可信的黑箱"。黑色通道上可能发生数据损坏、丢失、重复、延迟、乱序、插入、伪装、寻址错误等各类错误,安全完整性只通过端对端的安全协议来保证。使用黑色通道极大地减少了认证成本,同时提供了丰富灵活的底层网络组件。
FSoE 是一个开放协议,已经被纳入国际标准 IEC 61784-3-12。任何设备制造商都可以按照规范实现 FSoE,并通过 TUV 等认证机构进行功能安全认证。
要理解 FSoE 的价值,我们先看看没有它的时候,功能安全是怎么做的。
在传统方案中,安全信号通过独立的硬接线回路传输。每一个急停按钮、安全门开关、安全继电器、驱动器的 STO 输入端子之间都需要物理导线连接,依靠双通道冗余设计来保证可靠性。这种方案的问题是显而易见的:布线量大、诊断能力弱、灵活性差——你很难知道接线端子的接触电阻是否在增大、继电器的触点是否已接近寿命终点。
FSoE 从根本上改变了这种局面。它将安全数据与 EtherCAT 的标准过程数据在同一条网线上传输。但这里有一个非常容易混淆的关键架构细节:

图3 FSoE 主从架构
▲ FSoE 的核心架构:FSoE Master 和 FSoE Slave 都是 EtherCAT 从站。FSoE Master 作为 EtherCAT 从站接入网络,负责发起 FSoE 通讯(Safe Outputs),运行安全逻辑,控制 1 到多个 FSoE 从站。FSoE Slave 同样作为 EtherCAT 从站接入网络,响应 FSoE 通讯(Safe Inputs),只能被 1 个主站控制。两者之间的安全数据交互需要经过 EtherCAT 主站进行转发。
对比传统硬接线方案,FSoE 的优势清晰可见:一根网线承载标准数据和安全数据,大幅简化布线;协议内置完善的错误检测和诊断机制;安全逻辑可通过软件灵活配置;基于经 TUV 认证的成熟协议栈,大幅缩短产品认证周期。
FSoE 定义了两种核心角色:FSoE Master(FSoE 主站) 和 FSoE Slave(FSoE 从站),它们之间通过 FSoE Connection(FSoE 连接) 进行安全通信。再次强调:FSoE Master 在 EtherCAT 网络层是从站身份,主从之间的安全报文必须经 EtherCAT 主站转发。
FSoE 主站和从站之间的通讯采用 Ping-Pong 模式,由 EtherCAT 主站在每个周期中完成数据搬运:

图4 FSoE Ping-Pong 数据流
▲ FSoE Ping-Pong 通讯模式。每个通讯周期中:EtherCAT 主站读取 FSoE 主站发出的 FSoE Master Frame(M TPDO)→ EtherCAT 主站将其转发给 FSoE 从站(S RPDO)→ EtherCAT 主站读取 FSoE 从站发出的 FSoE Slave Frame(S TPDO)→ EtherCAT 主站将其转发回 FSoE 主站(M RPDO)。FSoE Watchdog 时间可在 1-65535ms 范围内配置,超过 WD 时间未收到新数据则进入 Fail-Safe 状态。
FSoE Master 是安全通信的发起者和管理者,通常由安全 PLC 或安全控制器承担。它在安全协议层是"主站",在网络层却是"从站"。
Master 的核心职责:发起并管理每一个 FSoE Connection 的完整生命周期;在每个通信周期中发送安全输出数据、接收安全输入数据;持续监控每个 Slave 的看门狗超时和通信质量;检测到任何安全相关错误时,将受影响的连接置入安全状态。
FSoE Slave 是安全通信的响应方,典型设备包括安全 I/O 模块、安全伺服驱动器、安全传感器等。16 位 FSoE 从站地址取值范围 1-65535,需在整个网络中唯一,通常使用拨码开关设定。
Slave 的核心职责:响应 Master 的通信请求,将本地安全输入数据打包进安全报文;接收 Master 的安全输出数据并在本地执行安全动作;独立监控通信质量,在检测到错误时自主进入安全状态。
FSoE 安全报文的具体格式(PDU 结构)、通信状态机和错误检测机制的详细分析,将在本系列的后续文章中深入展开。
FSoE 用一套严谨的协议机制,在标准 EtherCAT 网络上实现了最高 SIL3 等级的功能安全通信。

图5 SIL 等级
▲ FSoE 最高可实现 SIL3 安全完整性等级。根据 IEC 61508,SIL3 要求每小时失效概率(PFH)低于 10⁻⁷。FSoE 通过端到端的安全协议设计——CRC 校验、序列号、看门狗、地址校验等多层安全措施——来满足这一严苛要求。
FSoE 保留了 EtherCAT 的所有实时性优势(微秒级的循环周期、极低的抖动),同时通过端到端的安全机制确保在任何通信错误发生时系统都能可靠进入安全状态。
在本系列的下一篇文章中,我们将介绍工业通讯中常见的数据传输错误类型,并分析 FSoE 如何通过多层安全措施来应对这些错误,确保通信故障不会影响功能安全。
参考:ETG.5100 Safety over EtherCAT Specification V1.2.0 / IEC 61784-3-12 / FSoE 协议基础介绍 V1.0