整车OTA总体方案设计

谈思实验室 2023-06-01 17:52

点击上方蓝字谈思实验室

获取更多汽车网络安全资讯



(Over-the-Air)是一种无线升级技术,为软件提供了持续迭代更新的能力,已逐渐成为智能网联汽车的标配。整车OTA受限于电子电气架构、升级时间长、控制器多难以控制等限制导致发展进度缓慢,为提高整车OTA的稳定性并缩短升级时间,本文提出一种基于电子电器架构的整车OTA设计方案,实现了对升级对象的统一管理、对升级过程的集中控制,并以此提出了整车OTA的平台化架构方案。本设计方案可应用于其他车型,解决了整车OTA涉及控制器多、升级过程不可控、升级时间长和稳定性差等问题,形成了一套从云端到车端完整的持续迭代更新能力和智能网联汽车价值提升的新动力。

引言
OTA(Over-the-Air)即空中下载技术,是通过移动通信的接口实现对软件进行远程管理。OTA是汽车软件升级的通道,其价值是将新软件远程刷写到汽车中。软件定义汽车逐渐成为业内共识,汽车软件存在两个趋势:第一、整车厂交付的汽车将不再是一个功能固化的产品,而是一个持续更新的智能设备,在整个生命周期内,需要持续支持软件迭代升级;第二、随着软件量的增加,软件bug将成为潜在风险,OTA可以有效解决软件故障,通过软件升级降低开发周期短带来的软件风险问题,完成软件漏洞的修复,减少软件问题导致的召回。OTA远程升级技术已逐渐成为智能网联汽车的基础功能,通过持续迭代的更新软件,不断提升汽车的潜在价值,从而带动智能网联汽车行业全新的商业模式。
需求分析
汽车整车OTA受限于电子电气架构,存在很多困难。随着汽车电子化技术的提高,电子控制单元ECU占领了诸如动力、底盘、车身、座舱以及自动驾驶等领域,ECU的数量多达几十甚至上百个。这些ECU是由不同的供应商提供,运行着各种不同的操作系统和应用软件,整车OTA意味着所有相关的控制器都要在一次升级过程中完成软件版本的更新,因此升级的总时间和成功率是OTA的两大难点。而且为了保持软件升级的稳定性和安全性,车辆部分功能将被禁用,要求车辆处于熄火的状态,长时间的升级会影响用户体验。
为了提高整车OTA的稳定性、缩短升级时间,本文提出了一种基于整车电子电器架构的OTA设计方案,实现整车版本管理和整车软件升级。
 总体方案设计
整车OTA的功能是控制和执行车上各类控制器的软件升级,因此需要对所有关联控制器提出统一的升级要求和规范,并对升级过程进行集中控制。本方案遵循“集中控制、分而治之”的原则,实现了“两类对象、两个过程、四种角色”:
1)两类对象:即升级对象分为2类。
第一类是智能控制系统,基于操作系统具备自升级能力,如座舱域的车机、仪表等,驾驶域的自动驾驶控制器等;
第二类是传统的控制器即ECU电控单元,没有操作系统而是由刷写上位机来完成软件升级。
两类升级对象须遵循各自的技术要求:智能系统要求实现版本信息维护、文件存储、自升级以及升级异常处理等功能;传统的控制器要求满足UDS(汽车通用诊断服务)的刷写规范。升级对象分类的目的在于将车上众多的控制器按照其软件升级方式的不同进行分类管理,对同类的控制器提出一致的技术要求规范,以便于实现OTA升级对象管理的标准化。
2)两个过程:即升级过程分为2个过程。
第一个过程是下载部署过程,服务器将升级任务通知到车辆,车端从服务器端下载升级包到本地,这个过程可在车辆行驶中进行不会对用户产生影响;
第二个过程是安装过程即“车端各个控制器执行软件升级”,这个过程需要保持车辆处于特定的状态如车速为零、发动机熄火等,所以不能正常用车。下载部署过程和安装过程中的执行对象、执行条件以及控制策略是不同的,将过程分段的目的在于实现OTA不同过程的差异化控制,能够对各种过程进行集中控制,并在一个模块中实现。
3)四种角色:即功能划分为4个角色实现职责分离。
第一个角色是OTA服务端(OTAServer)负责web管理平台、升级数据管理和升级文件存储;
第二个角色是OTA客户端(OTAClient)完成车上所有控制器的版本收集,与服务端交互获取升级任务和上报升级状态,下载升级包,将升级包和升级信息分发到执行升级的控制器,负责人机交互功能;
第三个角色是OTA主控模块(OTAMaster)检查整车的安装条件、保持安装状态、按照升级策略控制安装过程;
第四个角色是OTA子控模块(SubMaster)保存升级包、完成所在控制器的升级功能,能够通过车内总线或者USB等其它的物理通道对其他控制器或者固件进行升级。 
OTAClient、OTAMaster和SubMaster这三个模块运行在车端,基于整车电子电器架构被部署到不同的控制器中。角色划分的目的在于对功能进行模块化设计,便于在不同车型上实现复用,从而实现该OTA方案的平台化和可移植性。
基于上述的设计原则和设计思路,系统设计方案如图1所示:
图1 系统设计方案
详细设计
5.1 服务器端设计
服务器端,OTA Serve主要实现OTA数据的管理,为了支持整车升级,本方案设计了车型配置管理、整车版本管理、升级任务管理这三个功能。
1)每个车系需要设置车型配置组,一个组对应一个或多个车型配置,一个车型配置只能对应唯一的一个组。每个组需要配置所有控制器的软件集合,通过软件ID和控制器的软件保持对应关系。
2)整车版本的管理粒度为车型配置组,每个车型配置组的软件版本按整车大版本来进行管理,大版本是一个虚拟的版本,是车型配置组下的所有控制器软件版本的集合标识。
3)升级任务包括升级的控制器对象、安装策略、升级范围。新增任务时需要设置车系、车型配置组以及对应的目标整车版本。每个升级对象可设置其软件更新的方式、安装的时间和异常处理的上限次数。安装策略包括安装条件、安装顺序和软件版本依赖。
a)安装条件包括:行车档位、电池电量范围、温度下限、电源档位等。在OTA管理平台设置可设置每次OTA的安装条件,并生成信息到升级任务中。
b)安装顺序包括升级对象的并行或者串行升级顺序。在OTA管理平台设置SubMaster和升级对象的包含关系以及升级对象之间的安装依赖关系,在创建升级任务时根据上述关系自动生成升级任务的安装顺序。
c)软件版本依赖包括多个关联组,关联组内的升级对象版本要支持同升同降。在OTA管理平台设置控制器之间的关联关系,创建升级任务时根据关联设置自动生成升级任务的关联组。
5.2 汽车端设计
5.2.1流程设计
OTAClient通常部署在车机或者T-BOX上,具有车联网功能、人机交互功能、文件存储和分发的功能。OTAMaster通常部署在中心节点网关上,对升级过程进行控制和协调。SubMaster会有多个,通常部署在有操作系统(android、qnx、linux等)的智能控制器上,如车机、仪表、智能驾驶控制器等。另外,网关负责传统控制器的刷写功能,也需要部署一个SubMaster模块。车端的架构如图2所示:
图2 车端的架构设计
1)下载部署过程,OTAClient将下载过程和分发过程进行同步处理,使两个过程可以并发执行,以缩短升级包下载部署的时间,同时减少对储存空间的需求。OTAClient根据硬件通道的不同,优先下载数据传输速率低的SubMaster节点的升级包,最后下载OTAClient所在的SubMaster节点的升级包;单个SubMaster的升级包下载完成就可以进行文件部署。如果在下载部署过程中,车辆熄火,则停止下载和部署;下次点火后,继续在断点处执行。整个过程可以在行车中执行,不影响用户用车。
2)安装过程,由OTAMaster集成控制,用户确认发起安装后,OTAMaster根据升级信息中安装条件,检测整车安装条件是否满足,发起安装后一直保持安装的状态,如电源档位、行车档位、整车OTA状态等。OTA Master依次向各个的SubMaster发送安装请求;收到安装请求,SubMaster各自执行升级,SubMaster之间可以进行并行升级。通常网关作为传统控制器的SubMaster,实现各个网段之间的并行刷写。OTA Master按照升级任务中安装顺序执行,安装顺序由多个子任务组成,子任务之间串行执行,而子任务内的升级对象则是并行执行升级。如果控制器的安装顺序存在依赖,则需要把被依赖和依赖的控制器划分到不同的子任务中,并分配为先后的顺序。升级任务的安装总时间如公式(1)所示:
其中,t_n 为子任务n中的耗时最长的SubMaster的安装时间。
5.2.2协议设计
为了满足车端OTA过程中功能模块之间数据交互的,本方案中设计了两套通信协议,如图3所示。
图3 车端的通信协议
1)部署协议,主要在部署过程和人机交互过程中使用。协议采用的是客户端和服务端(C/S)的模式,OTAClient作为客户端,SubMaster和OTA Master作为服务端。物理的通道包括CANFD、以太网、USB等。部署协议的交互覆盖四个子过程。
a)子过程1.1版本收集:OTAClient向各个SubMaster发出版本收集请求,SubMaster收集版本的范围包括其所部署的控制器的软件版本、以及所负责刷写的其他控制器或者控制升级的其他固件的软件版本。
b)子过程1.2升级信息和升级包的分发:OTAClient下载完成后,要向各个Sub Master传输升级包,以及升级对象的信息。OTAClient向OTAMaster发送升级任务信息。
c)子过程1.3发起安装请求:OTAClient根据人机交互的触发,发送安装请求到OTAMaster;如果支持升级取消,详情请关注公众号【车端】也通过该子过程发送请求。
d)子过程1.4安装状态查询:OTAClient查询OTAMaster的安装条件检查及结果、安装执行的状态、安装进度和安装结果,用于人机交互界面的显示。
2)安装控制协议,主要是在安装过程中使用,通过诊断服务,借助诊断通道到达全车所有的控制器。安装控制协议的交互覆盖了两个子过程分别是,子过程2.1安装控制:OTAMaster按照升级任务,向子任务中的各个SubMaster发出安装命令请求,查询安装的进度,SubMaster返回执行状态。子过程2.1回滚控制:当所有的子任务安装执行完成后,OTAMaster读取安装结果,判断是否有升级对象安装失败;并读取升级任务中的关联组新,如果升级失败的对象和其他升级对象是在一个关联组内,则向该组内其他升级对象的SubMaster发出回滚命令请求,查询回滚的进度,SubMaster返回执行状态。

应用案例
按照以上的整车OTA设计,在某车型项目上开发整车OTA功能,如图4所示,部署升级功能模块和搭建升级通道。车机作为OTAClient,网关作为OTA Master,实现对座舱域、车身域、动力域、底盘域、自动驾驶域的控制器的OTA功能;覆盖了18个控制器,其中包括4个智能控制系统,14个传统控制器;部署了5个SubMaster节点,分别是车机、仪表、网关、自动驾驶控制器、驾驶辅助控制器。
图4 某项目整车OTA方案
在OTA管理平台配置车型信息和控制器的升级依赖关系,发布升级任务,选择对18个控制器,详情请关注公众号【车端】即所有升级对象进行升级,云端自动生成升级任务信息,其中的安装顺序如图5所示。
图5 某项目整车OTA安装顺序 
按照图5的安装顺序,对车端OTA的过程进行记录,下载部署过程和安装过程的时间分别如表1和表2所示。从下载到安装一共需要44分钟,影响用户体验的升级时间主要是安装过程,用户需要等待升级完成的时间是28分钟。如果所有控制器都采用串行的升级顺序,安装过程的时间是77分钟。本方案用户等待升级时间明显缩短,相比串行升级时间降低63.6%,大幅提升了OTA的用户体验满意度。
表1 下载部署过程的时间
表2 安装过程的时间
如表2所示,安装过程的耗时瓶颈主要在CANFD1网段,如果在其他网段上适当增加控制器则不会影响总的时间。如果要缩短总时间,需要对CANFD1网段的控制器进行优化,优化方向主要是减少升级包大小、将传统控制器改为智能控制系统等。
 结论
本文提出的一种基于电子电器架构的整车OTA设计方案,实现了对升级对象的统一管理、对升级过程的集中控制、对升级功能的模块化设计。从试验的效果来看,通过OTA管理平台配置升级策略、明显缩短了升级时间,是一个可实施、可平台化的设计。本设计方案可应用于其他车型的整车OTA,解决了整车OTA控制器多、升级过程不可控、升级时间长和稳定性差等问题,形成了一套从云端到车端完整的持续迭代更新能力和智能网联汽车价值提升的新动力。

来源:智驾最前沿




码上报名

AES 2023 第四届中国国际汽车以太网峰会,6月8-9日,上海


更多文章

智能网联汽车信息安全综述

华为蔡建永:智能网联汽车的数字安全和功能安全挑战与思考

汽车数据合规要点

车载以太网技术发展与测试方法

车载以太网防火墙设计

SOA:整车架构下一代的升级方向

软件如何「吞噬」汽车?

汽车信息安全 TARA 分析方法实例简介

汽车FOTA信息安全规范及方法研究

联合国WP.29车辆网络安全法规正式发布

滴滴下架,我却看到数据安全的曙光

从特斯拉被约谈到车辆远程升级(OTA)技术的合规

如何通过CAN破解汽

会员权益: (点击可进入)谈思实验室VIP会员


END

微信入群

谈思实验室专注智能汽车信息安全、预期功能安全、自动驾驶、以太网等汽车创新技术,为汽车行业提供最优质的学习交流服务,并依托强大的产业及专家资源,致力于打造汽车产业一流高效的商务平台。

 

每年谈思实验室举办数十场线上线下品牌活动,拥有数十个智能汽车创新技术的精品专题社群,覆盖BMW、Daimler、PSA、Audi、Volvo、Nissan、广汽、一汽、上汽、蔚来等近百家国内国际领先的汽车厂商专家,已经服务上万名智能汽车行业上下游产业链从业者。专属社群有:信息安全功能安全自动驾驶TARA渗透测试SOTIFWP.29以太网物联网安全等,现专题社群仍然开放,入满即止。


扫描二维码添加微信,根据提示,可以进入有意向的专题交流群,享受最新资讯及与业内专家互动机会。


谈思实验室,为汽车科技赋能,推动产业创新发展!

谈思实验室 深入专注智能汽车网络安全与数据安全技术,专属汽车网络安全圈的头部学习交流平台和社区。平台定期会通过线上线下等形式进行一手干货内容输出,并依托丰富产业及专家资源,深化上下游供需对接,逐步壮大我国汽车安全文化及产业生态圈。
评论
  • 本文介绍编译Android13 ROOT权限固件的方法,触觉智能RK3562开发板演示,搭载4核A53处理器,主频高达2.0GHz;内置独立1Tops算力NPU,可应用于物联网网关、平板电脑、智能家居、教育电子、工业显示与控制等行业。关闭selinux修改此文件("+"号为修改内容)device/rockchip/common/BoardConfig.mkBOARD_BOOT_HEADER_VERSION ?= 2BOARD_MKBOOTIMG_ARGS :=BOARD_PREBUILT_DTB
    Industio_触觉智能 2025-01-08 00:06 88浏览
  • 村田是目前全球量产硅电容的领先企业,其在2016年收购了法国IPDiA头部硅电容器公司,并于2023年6月宣布投资约100亿日元将硅电容产能提升两倍。以下内容主要来自村田官网信息整理,村田高密度硅电容器采用半导体MOS工艺开发,并使用3D结构来大幅增加电极表面,因此在给定的占位面积内增加了静电容量。村田的硅技术以嵌入非结晶基板的单片结构为基础(单层MIM和多层MIM—MIM是指金属 / 绝缘体/ 金属) 村田硅电容采用先进3D拓扑结构在100um内,使开发的有效静电容量面积相当于80个
    知白 2025-01-07 15:02 140浏览
  • 根据环洋市场咨询(Global Info Research)项目团队最新调研,预计2030年全球无人机锂电池产值达到2457百万美元,2024-2030年期间年复合增长率CAGR为9.6%。 无人机锂电池是无人机动力系统中存储并释放能量的部分。无人机使用的动力电池,大多数是锂聚合物电池,相较其他电池,锂聚合物电池具有较高的能量密度,较长寿命,同时也具有良好的放电特性和安全性。 全球无人机锂电池核心厂商有宁德新能源科技、欣旺达、鹏辉能源、深圳格瑞普和EaglePicher等,前五大厂商占有全球
    GIRtina 2025-01-07 11:02 118浏览
  •  在全球能源结构加速向清洁、可再生方向转型的今天,风力发电作为一种绿色能源,已成为各国新能源发展的重要组成部分。然而,风力发电系统在复杂的环境中长时间运行,对系统的安全性、稳定性和抗干扰能力提出了极高要求。光耦(光电耦合器)作为一种电气隔离与信号传输器件,凭借其优秀的隔离保护性能和信号传输能力,已成为风力发电系统中不可或缺的关键组件。 风力发电系统对隔离与控制的需求风力发电系统中,包括发电机、变流器、变压器和控制系统等多个部分,通常工作在高压、大功率的环境中。光耦在这里扮演了
    晶台光耦 2025-01-08 16:03 53浏览
  • 彼得·德鲁克被誉为“现代管理学之父”,他的管理思想影响了无数企业和管理者。然而,关于他的书籍分类,一种流行的说法令人感到困惑:德鲁克一生写了39本书,其中15本是关于管理的,而其中“专门写工商企业或为企业管理者写的”只有两本——《为成果而管理》和《创新与企业家精神》。这样的表述广为流传,但深入探讨后却发现并不完全准确。让我们一起重新审视这一说法,解析其中的矛盾与根源,进而重新认识德鲁克的管理思想及其著作的真正价值。从《创新与企业家精神》看德鲁克的视角《创新与企业家精神》通常被认为是一本专为企业管
    优思学院 2025-01-06 12:03 155浏览
  • 大模型的赋能是指利用大型机器学习模型(如深度学习模型)来增强或改进各种应用和服务。这种技术在许多领域都显示出了巨大的潜力,包括但不限于以下几个方面: 1. 企业服务:大模型可以用于构建智能客服系统、知识库问答系统等,提升企业的服务质量和运营效率。 2. 教育服务:在教育领域,大模型被应用于个性化学习、智能辅导、作业批改等,帮助教师减轻工作负担,提高教学质量。 3. 工业智能化:大模型有助于解决工业领域的复杂性和不确定性问题,尽管在认知能力方面尚未完全具备专家级的复杂决策能力。 4. 消费
    丙丁先生 2025-01-07 09:25 115浏览
  • 这篇内容主要讨论三个基本问题,硅电容是什么,为什么要使用硅电容,如何正确使用硅电容?1.  硅电容是什么首先我们需要了解电容是什么?物理学上电容的概念指的是给定电位差下自由电荷的储藏量,记为C,单位是F,指的是容纳电荷的能力,C=εS/d=ε0εrS/4πkd(真空)=Q/U。百度百科上电容器的概念指的是两个相互靠近的导体,中间夹一层不导电的绝缘介质。通过观察电容本身的定义公式中可以看到,在各个变量中比较能够改变的就是εr,S和d,也就是介质的介电常数,金属板有效相对面积以及距离。当前
    知白 2025-01-06 12:04 214浏览
  • 故障现象一辆2017款东风风神AX7车,搭载DFMA14T发动机,累计行驶里程约为13.7万km。该车冷起动后怠速运转正常,热机后怠速运转不稳,组合仪表上的发动机转速表指针上下轻微抖动。 故障诊断 用故障检测仪检测,发动机控制单元中无故障代码存储;读取发动机数据流,发现进气歧管绝对压力波动明显,有时能达到69 kPa,明显偏高,推断可能的原因有:进气系统漏气;进气歧管绝对压力传感器信号失真;发动机机械故障。首先从节气门处打烟雾,没有发现进气管周围有漏气的地方;接着拔下进气管上的两个真空
    虹科Pico汽车示波器 2025-01-08 16:51 64浏览
  • 「他明明跟我同梯进来,为什么就是升得比我快?」许多人都有这样的疑问:明明就战绩也不比隔壁同事差,升迁之路却比别人苦。其实,之间的差异就在于「领导力」。並非必须当管理者才需要「领导力」,而是散发领导力特质的人,才更容易被晓明。许多领导力和特质,都可以通过努力和学习获得,因此就算不是天生的领导者,也能成为一个具备领导魅力的人,进而被老板看见,向你伸出升迁的橘子枝。领导力是什么?领导力是一种能力或特质,甚至可以说是一种「影响力」。好的领导者通常具备影响和鼓励他人的能力,并导引他们朝着共同的目标和愿景前
    优思学院 2025-01-08 14:54 58浏览
  • 在智能家居领域中,Wi-Fi、蓝牙、Zigbee、Thread与Z-Wave等无线通信协议是构建短距物联局域网的关键手段,它们常在实际应用中交叉运用,以满足智能家居生态系统多样化的功能需求。然而,这些协议之间并未遵循统一的互通标准,缺乏直接的互操作性,在进行组网时需要引入额外的网关作为“翻译桥梁”,极大地增加了系统的复杂性。 同时,Apple HomeKit、SamSung SmartThings、Amazon Alexa、Google Home等主流智能家居平台为了提升市占率与消费者
    华普微HOPERF 2025-01-06 17:23 198浏览
  • 每日可见的315MHz和433MHz遥控模块,你能分清楚吗?众所周知,一套遥控设备主要由发射部分和接收部分组成,发射器可以将控制者的控制按键经过编码,调制到射频信号上面,然后经天线发射出无线信号。而接收器是将天线接收到的无线信号进行解码,从而得到与控制按键相对应的信号,然后再去控制相应的设备工作。当前,常见的遥控设备主要分为红外遥控与无线电遥控两大类,其主要区别为所采用的载波频率及其应用场景不一致。红外遥控设备所采用的射频信号频率一般为38kHz,通常应用在电视、投影仪等设备中;而无线电遥控设备
    华普微HOPERF 2025-01-06 15:29 162浏览
  • By Toradex 秦海1). 简介嵌入式平台设备基于Yocto Linux 在开发后期量产前期,为了安全以及提高启动速度等考虑,希望将 ARM 处理器平台的 Debug Console 输出关闭,本文就基于 NXP i.MX8MP ARM 处理器平台来演示相关流程。 本文所示例的平台来自于 Toradex Verdin i.MX8MP 嵌入式平台。  2. 准备a). Verdin i.MX8MP ARM核心版配合Dahlia载板并
    hai.qin_651820742 2025-01-07 14:52 105浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦