整车OTA总体方案设计

谈思实验室 2023-06-01 17:52

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯



(Over-the-Air)是一种无线升级技术,为软件提供了持续迭代更新的能力,已逐渐成为智能网联汽车的标配。整车OTA受限于电子电气架构、升级时间长、控制器多难以控制等限制导致发展进度缓慢,为提高整车OTA的稳定性并缩短升级时间,本文提出一种基于电子电器架构的整车OTA设计方案,实现了对升级对象的统一管理、对升级过程的集中控制,并以此提出了整车OTA的平台化架构方案。本设计方案可应用于其他车型,解决了整车OTA涉及控制器多、升级过程不可控、升级时间长和稳定性差等问题,形成了一套从云端到车端完整的持续迭代更新能力和智能网联汽车价值提升的新动力。

引言
OTA(Over-the-Air)即空中下载技术,是通过移动通信的接口实现对软件进行远程管理。OTA是汽车软件升级的通道,其价值是将新软件远程刷写到汽车中。软件定义汽车逐渐成为业内共识,汽车软件存在两个趋势:第一、整车厂交付的汽车将不再是一个功能固化的产品,而是一个持续更新的智能设备,在整个生命周期内,需要持续支持软件迭代升级;第二、随着软件量的增加,软件bug将成为潜在风险,OTA可以有效解决软件故障,通过软件升级降低开发周期短带来的软件风险问题,完成软件漏洞的修复,减少软件问题导致的召回。OTA远程升级技术已逐渐成为智能网联汽车的基础功能,通过持续迭代的更新软件,不断提升汽车的潜在价值,从而带动智能网联汽车行业全新的商业模式。
需求分析
汽车整车OTA受限于电子电气架构,存在很多困难。随着汽车电子化技术的提高,电子控制单元ECU占领了诸如动力、底盘、车身、座舱以及自动驾驶等领域,ECU的数量多达几十甚至上百个。这些ECU是由不同的供应商提供,运行着各种不同的操作系统和应用软件,整车OTA意味着所有相关的控制器都要在一次升级过程中完成软件版本的更新,因此升级的总时间和成功率是OTA的两大难点。而且为了保持软件升级的稳定性和安全性,车辆部分功能将被禁用,要求车辆处于熄火的状态,长时间的升级会影响用户体验。
为了提高整车OTA的稳定性、缩短升级时间,本文提出了一种基于整车电子电器架构的OTA设计方案,实现整车版本管理和整车软件升级。
 总体方案设计
整车OTA的功能是控制和执行车上各类控制器的软件升级,因此需要对所有关联控制器提出统一的升级要求和规范,并对升级过程进行集中控制。本方案遵循“集中控制、分而治之”的原则,实现了“两类对象、两个过程、四种角色”:
1)两类对象:即升级对象分为2类。
第一类是智能控制系统,基于操作系统具备自升级能力,如座舱域的车机、仪表等,驾驶域的自动驾驶控制器等;
第二类是传统的控制器即ECU电控单元,没有操作系统而是由刷写上位机来完成软件升级。
两类升级对象须遵循各自的技术要求:智能系统要求实现版本信息维护、文件存储、自升级以及升级异常处理等功能;传统的控制器要求满足UDS(汽车通用诊断服务)的刷写规范。升级对象分类的目的在于将车上众多的控制器按照其软件升级方式的不同进行分类管理,对同类的控制器提出一致的技术要求规范,以便于实现OTA升级对象管理的标准化。
2)两个过程:即升级过程分为2个过程。
第一个过程是下载部署过程,服务器将升级任务通知到车辆,车端从服务器端下载升级包到本地,这个过程可在车辆行驶中进行不会对用户产生影响;
第二个过程是安装过程即“车端各个控制器执行软件升级”,这个过程需要保持车辆处于特定的状态如车速为零、发动机熄火等,所以不能正常用车。下载部署过程和安装过程中的执行对象、执行条件以及控制策略是不同的,将过程分段的目的在于实现OTA不同过程的差异化控制,能够对各种过程进行集中控制,并在一个模块中实现。
3)四种角色:即功能划分为4个角色实现职责分离。
第一个角色是OTA服务端(OTAServer)负责web管理平台、升级数据管理和升级文件存储;
第二个角色是OTA客户端(OTAClient)完成车上所有控制器的版本收集,与服务端交互获取升级任务和上报升级状态,下载升级包,将升级包和升级信息分发到执行升级的控制器,负责人机交互功能;
第三个角色是OTA主控模块(OTAMaster)检查整车的安装条件、保持安装状态、按照升级策略控制安装过程;
第四个角色是OTA子控模块(SubMaster)保存升级包、完成所在控制器的升级功能,能够通过车内总线或者USB等其它的物理通道对其他控制器或者固件进行升级。 
OTAClient、OTAMaster和SubMaster这三个模块运行在车端,基于整车电子电器架构被部署到不同的控制器中。角色划分的目的在于对功能进行模块化设计,便于在不同车型上实现复用,从而实现该OTA方案的平台化和可移植性。
基于上述的设计原则和设计思路,系统设计方案如图1所示:
图1 系统设计方案
详细设计
5.1 服务器端设计
服务器端,OTA Serve主要实现OTA数据的管理,为了支持整车升级,本方案设计了车型配置管理、整车版本管理、升级任务管理这三个功能。
1)每个车系需要设置车型配置组,一个组对应一个或多个车型配置,一个车型配置只能对应唯一的一个组。每个组需要配置所有控制器的软件集合,通过软件ID和控制器的软件保持对应关系。
2)整车版本的管理粒度为车型配置组,每个车型配置组的软件版本按整车大版本来进行管理,大版本是一个虚拟的版本,是车型配置组下的所有控制器软件版本的集合标识。
3)升级任务包括升级的控制器对象、安装策略、升级范围。新增任务时需要设置车系、车型配置组以及对应的目标整车版本。每个升级对象可设置其软件更新的方式、安装的时间和异常处理的上限次数。安装策略包括安装条件、安装顺序和软件版本依赖。
a)安装条件包括:行车档位、电池电量范围、温度下限、电源档位等。在OTA管理平台设置可设置每次OTA的安装条件,并生成信息到升级任务中。
b)安装顺序包括升级对象的并行或者串行升级顺序。在OTA管理平台设置SubMaster和升级对象的包含关系以及升级对象之间的安装依赖关系,在创建升级任务时根据上述关系自动生成升级任务的安装顺序。
c)软件版本依赖包括多个关联组,关联组内的升级对象版本要支持同升同降。在OTA管理平台设置控制器之间的关联关系,创建升级任务时根据关联设置自动生成升级任务的关联组。
5.2 汽车端设计
5.2.1流程设计
OTAClient通常部署在车机或者T-BOX上,具有车联网功能、人机交互功能、文件存储和分发的功能。OTAMaster通常部署在中心节点网关上,对升级过程进行控制和协调。SubMaster会有多个,通常部署在有操作系统(android、qnx、linux等)的智能控制器上,如车机、仪表、智能驾驶控制器等。另外,网关负责传统控制器的刷写功能,也需要部署一个SubMaster模块。车端的架构如图2所示:
图2 车端的架构设计
1)下载部署过程,OTAClient将下载过程和分发过程进行同步处理,使两个过程可以并发执行,以缩短升级包下载部署的时间,同时减少对储存空间的需求。OTAClient根据硬件通道的不同,优先下载数据传输速率低的SubMaster节点的升级包,最后下载OTAClient所在的SubMaster节点的升级包;单个SubMaster的升级包下载完成就可以进行文件部署。如果在下载部署过程中,车辆熄火,则停止下载和部署;下次点火后,继续在断点处执行。整个过程可以在行车中执行,不影响用户用车。
2)安装过程,由OTAMaster集成控制,用户确认发起安装后,OTAMaster根据升级信息中安装条件,检测整车安装条件是否满足,发起安装后一直保持安装的状态,如电源档位、行车档位、整车OTA状态等。OTA Master依次向各个的SubMaster发送安装请求;收到安装请求,SubMaster各自执行升级,SubMaster之间可以进行并行升级。通常网关作为传统控制器的SubMaster,实现各个网段之间的并行刷写。OTA Master按照升级任务中安装顺序执行,安装顺序由多个子任务组成,子任务之间串行执行,而子任务内的升级对象则是并行执行升级。如果控制器的安装顺序存在依赖,则需要把被依赖和依赖的控制器划分到不同的子任务中,并分配为先后的顺序。升级任务的安装总时间如公式(1)所示:
其中,t_n 为子任务n中的耗时最长的SubMaster的安装时间。
5.2.2协议设计
为了满足车端OTA过程中功能模块之间数据交互的,本方案中设计了两套通信协议,如图3所示。
图3 车端的通信协议
1)部署协议,主要在部署过程和人机交互过程中使用。协议采用的是客户端和服务端(C/S)的模式,OTAClient作为客户端,SubMaster和OTA Master作为服务端。物理的通道包括CANFD、以太网、USB等。部署协议的交互覆盖四个子过程。
a)子过程1.1版本收集:OTAClient向各个SubMaster发出版本收集请求,SubMaster收集版本的范围包括其所部署的控制器的软件版本、以及所负责刷写的其他控制器或者控制升级的其他固件的软件版本。
b)子过程1.2升级信息和升级包的分发:OTAClient下载完成后,要向各个Sub Master传输升级包,以及升级对象的信息。OTAClient向OTAMaster发送升级任务信息。
c)子过程1.3发起安装请求:OTAClient根据人机交互的触发,发送安装请求到OTAMaster;如果支持升级取消,详情请关注公众号【车端】也通过该子过程发送请求。
d)子过程1.4安装状态查询:OTAClient查询OTAMaster的安装条件检查及结果、安装执行的状态、安装进度和安装结果,用于人机交互界面的显示。
2)安装控制协议,主要是在安装过程中使用,通过诊断服务,借助诊断通道到达全车所有的控制器。安装控制协议的交互覆盖了两个子过程分别是,子过程2.1安装控制:OTAMaster按照升级任务,向子任务中的各个SubMaster发出安装命令请求,查询安装的进度,SubMaster返回执行状态。子过程2.1回滚控制:当所有的子任务安装执行完成后,OTAMaster读取安装结果,判断是否有升级对象安装失败;并读取升级任务中的关联组新,如果升级失败的对象和其他升级对象是在一个关联组内,则向该组内其他升级对象的SubMaster发出回滚命令请求,查询回滚的进度,SubMaster返回执行状态。

应用案例
按照以上的整车OTA设计,在某车型项目上开发整车OTA功能,如图4所示,部署升级功能模块和搭建升级通道。车机作为OTAClient,网关作为OTA Master,实现对座舱域、车身域、动力域、底盘域、自动驾驶域的控制器的OTA功能;覆盖了18个控制器,其中包括4个智能控制系统,14个传统控制器;部署了5个SubMaster节点,分别是车机、仪表、网关、自动驾驶控制器、驾驶辅助控制器。
图4 某项目整车OTA方案
在OTA管理平台配置车型信息和控制器的升级依赖关系,发布升级任务,选择对18个控制器,详情请关注公众号【车端】即所有升级对象进行升级,云端自动生成升级任务信息,其中的安装顺序如图5所示。
图5 某项目整车OTA安装顺序 
按照图5的安装顺序,对车端OTA的过程进行记录,下载部署过程和安装过程的时间分别如表1和表2所示。从下载到安装一共需要44分钟,影响用户体验的升级时间主要是安装过程,用户需要等待升级完成的时间是28分钟。如果所有控制器都采用串行的升级顺序,安装过程的时间是77分钟。本方案用户等待升级时间明显缩短,相比串行升级时间降低63.6%,大幅提升了OTA的用户体验满意度。
表1 下载部署过程的时间
表2 安装过程的时间
如表2所示,安装过程的耗时瓶颈主要在CANFD1网段,如果在其他网段上适当增加控制器则不会影响总的时间。如果要缩短总时间,需要对CANFD1网段的控制器进行优化,优化方向主要是减少升级包大小、将传统控制器改为智能控制系统等。
 结论
本文提出的一种基于电子电器架构的整车OTA设计方案,实现了对升级对象的统一管理、对升级过程的集中控制、对升级功能的模块化设计。从试验的效果来看,通过OTA管理平台配置升级策略、明显缩短了升级时间,是一个可实施、可平台化的设计。本设计方案可应用于其他车型的整车OTA,解决了整车OTA控制器多、升级过程不可控、升级时间长和稳定性差等问题,形成了一套从云端到车端完整的持续迭代更新能力和智能网联汽车价值提升的新动力。

来源:智驾最前沿




码上报名

AES 2023 第四届中国国际汽车以太网峰会,6月8-9日,上海


更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员


END

微信入群

谈思实验室专注智能汽车信息安全、预期功能安全、自动驾驶、以太网等汽车创新技术,为汽车行业提供最优质的学习交流服务,并依托强大的产业及专家资源,致力于打造汽车产业一流高效的商务平台。

 

每年谈思实验室举办数十场线上线下品牌活动,拥有数十个智能汽车创新技术的精品专题社群,覆盖BMW、Daimler、PSA、Audi、Volvo、Nissan、广汽、一汽、上汽、蔚来等近百家国内国际领先的汽车厂商专家,已经服务上万名智能汽车行业上下游产业链从业者。专属社群有:信息安全功能安全自动驾驶TARA渗透测试SOTIFWP.29以太网物联网安全等,现专题社群仍然开放,入满即止。


扫描二维码添加微信,根据提示,可以进入有意向的专题交流群,享受最新资讯及与业内专家互动机会。


谈思实验室,为汽车科技赋能,推动产业创新发展!

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论 (0)
  • 在当下的商业版图中,胖东来宛如一颗璀璨的明星,散发着独特的光芒。它以卓越的服务、优质的商品以及独特的企业文化,赢得了消费者的广泛赞誉和业界的高度关注。然而,近期胖东来与自媒体博主之间的一场激烈对战,却如同一面镜子,映照出了这家企业在光环背后的真实与挣扎,也引发了我们对于商业本质、企业发展以及舆论生态的深入思考。​冲突爆发:舆论场中的硝烟弥漫​2025年4月,抖音玉石博主“柴怼怼”(粉丝约28万)突然发难,发布多条视频直指河南零售巨头胖东来。他言辞犀利,指控胖东来在玉石销售方面存在暴利行为,声称其
    疯人评 2025-05-14 13:49 86浏览
  • 在当下竞争激烈的 AI 赛道,企业高层的变动往往牵一发而动全身,零一万物近来就深陷这样的动荡漩涡。近日,零一万物联合创始人、技术副总裁戴宗宏离职创业的消息不胫而走。这位在大模型基础设施领域造诣颇深的专家,此前在华为云、阿里达摩院积累了深厚经验,在零一万物时更是带领团队短期内完成了千卡 GPU 集群等关键设施搭建,其离去无疑是重大损失。而这并非个例,自 2024 年下半年以来,李先刚、黄文灏、潘欣、曹大鹏等一众联创和早期核心成员纷纷出走。
    用户1742991715177 2025-05-13 21:24 162浏览
  • 一、量子自旋态光学操控1、‌拓扑量子态探测‌磁光克尔效应通过检测拓扑磁结构(如磁斯格明子)的磁光响应,实现对量子材料中非平庸拓扑自旋序的非侵入式表征。例如,二维量子磁体中的“拓扑克尔效应”可通过偏振光旋转角变化揭示斯格明子阵列的动态演化,为拓扑量子比特的稳定性评估提供关键手段。2、‌量子态调控界面‌非厄米磁光耦合系统(如法布里-珀罗腔)通过耗散调控增强克尔灵敏度,可用于奇异点附近的量子自旋态高精度操控,为超导量子比特与光子系统的耦合提供新思路。二、光子量子计算架构优化1、‌光子内存计算器件‌基于
    锦正茂科技 2025-05-13 09:57 57浏览
  •   舰艇电磁兼容分析与整改系统平台解析   北京华盛恒辉舰艇电磁兼容分析与整改系统平台是保障海军装备作战效能的关键技术,旨在确保舰艇电子设备在复杂电磁环境中协同运行。本文从架构、技术、流程、价值及趋势五个维度展开解析。   应用案例   目前,已有多个舰艇电磁兼容分析与整改系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润舰艇电磁兼容分析与整改系统。这些成功案例为舰艇电磁兼容分析与整改系统的推广和应用提供了有力支持。   一、系统架构:模块化智能体系   电磁环境建模:基
    华盛恒辉l58ll334744 2025-05-14 11:22 90浏览
  • 在全球能源结构转型加速推进与政策驱动的双重作用下,油气输送、智慧水务及化学化工等流体计量场景正面临效率革命与智能化升级的迫切需求。传统机械式流量计虽在工业初期有效支撑了基础计量需求,但其机械磨损、精度衰减与运维困难等固有缺陷已难以适应现代工业对精准化、智能化与可持续发展的多维诉求。在此背景下,超声波流量计则凭借着高精度探测、可实时监测、无侵入式安装、无阻流部件、易于维护与绿色环保等优势实现了突破性发展,成为当代高精度流体计量体系中不可或缺的重要一环。该技术不仅是撬动能源利用效率提升、支撑智慧管网
    华普微HOPERF 2025-05-14 11:49 58浏览
  •   电磁数据展示系统平台解析   北京华盛恒辉电磁数据展示系统平台是实现电磁数据高效展示、分析与管理的综合性软件体系,以下从核心功能、技术特性、应用场景及发展趋势展开解读:   应用案例   目前,已有多个电磁数据展示系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润电磁数据展示系统。这些成功案例为电磁数据展示系统的推广和应用提供了有力支持。   一、核心功能模块   数据采集与预处理   智能分析处理   集成频谱分析、时频变换等信号处理算法,自动提取时域频域特征;
    华盛恒辉l58ll334744 2025-05-13 10:20 386浏览
  •   军事仿真推演系统平台核心解析   北京华盛恒辉军事仿真推演系统平台以计算机仿真技术为基石,在功能、架构、应用及效能上展现显著优势,成为提升军事作战与决策能力的核心工具。   应用案例   目前,已有多个仿真推演系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润仿真推演系统。这些成功案例为仿真推演系统的推广和应用提供了有力支持。   一、全流程功能体系   精准推演控制:覆盖推演启动至结束全流程。   智能想定管理:集成作战信息配置、兵力部署功能。   数据模型整合
    华盛恒辉l58ll334744 2025-05-14 17:11 87浏览
  •   电磁数据管理系统深度解析   北京华盛恒辉电磁数据管理系统作为专业的数据处理平台,旨在提升电磁数据的处理效率、安全性与可靠性。以下从功能架构、核心特性、应用场景及技术实现展开分析:   应用案例   目前,已有多个电磁数据管理系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润电磁数据管理系统。这些成功案例为电磁数据管理系统的推广和应用提供了有力支持。   一、核心功能模块   数据采集与接入:实时接收天线、频谱仪等设备数据,兼容多协议接口,确保数据采集的全面性与实时性
    华盛恒辉l58ll334744 2025-05-13 10:59 300浏览
  • 感谢面包板论坛组织的本次测评活动,本次测评的对象是STM32WL Nucleo-64板 (NUCLEO-WL55JC) ,该测试板专为LoRa™应用原型构建,基于STM32WL系列sub-GHz无线微控制器。其性能、功耗及特性组合经过精心挑选,支持通过Arduino® Uno V3连接,并利用ST morpho接头扩展STM32WL Nucleo功能,便于访问多种专用屏蔽。STM32WL Nucleo-64板集成STLINK-V3E调试器与编程器,无需额外探测器。该板配备全面的STM
    无言的朝圣 2025-05-13 09:47 203浏览
  •   军事领域仿真推演系统的战略价值与发展前瞻   北京华盛恒辉仿真推演系统通过技术创新与应用拓展,已成为作战效能提升的核心支撑。以下从战略应用与未来趋势展开解析:   应用案例   目前,已有多个仿真推演系统在实际应用中取得了显著成效。例如,北京华盛恒辉和北京五木恒润仿真推演系统。这些成功案例为仿真推演系统的推广和应用提供了有力支持。   一、核心战略应用   1. 作战理论创新引擎   依托低成本仿真平台,军事人员可高效验证新型作战概念。   2. 装备全周期优化   覆盖武器
    华盛恒辉l58ll334744 2025-05-14 16:41 102浏览
我要评论
0
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦