Причины аварии посадочного демонстратора Schiaparelli

ESA опубликовало отчет о расследовании аварии посадочного демонстратора Schiaparelli, запущенного к Марсу в составе экспедиции ExoMars 2016. Посадочный модуль вошел в атмосферу Марса 19 октября 2016 года. Контакт с модулем был потерян за 43 секунды до ожидаемого момента посадки. На следующий день место посадки было сфотографировано камерами Mars Reconnaissance Orbiter. На снимках было найдено свежее большое темное пятно в ожидаемом районе посадки, а в километре от него - новое светлое пятно (парашют).

Очень занимательный отчет. Интересное начинается прямо в списке оборудования. Посадочный модуль был оборудован одним радаром и одним прибором инерционной навигации (IMU). Выход из строя любого из них означал неизбежную аварию при посадке. Я раньше думал, что на всем, что улетает дальше земной орбиты, все сенсоры резервируются в обязательном порядке.

Для симуляции и Монте-Карло моделирования посадки использовался внушительный список моделей, включая модель атмосферы, многотельное моделирование парашюта, модель теплового щита и т.д. Такой подход считается индустриальным стандартом и используется, в том числе, в NASA. Каждая из моделей, однако, требует тщательной проверки, так как одна единственная ошибка может фатально исказить результаты.

Используемые модели имели ограничения:

В результате произошло следующее:

Далее идет разбор как же так получилось. Перечисляется много всего, что можно было сделать, чтобы предотвратить аварию: более тщательный анализ “невозможных” ситуаций, более тщательное интеграционное тестирование, улучшение моделей, более отказоустойчивая логика в GNC коде и взаимные проверки данных.

Самая вопиющая оплошность заключалась в том, что период сброса флага насыщения в IMU не был проконтролирован должным образом. Считалось, что IMU сбрасывает флаг через 15 мс и эта величина использовалась при тестировании. Реальное значение оказалось другим, но так как реальный IMU не использовался в интеграционном тестировании это осталось незамеченным. Приемное тестирование также не зафиксировало тот параметр. Утверждается, что если бы этот параметр действительно был выставлен 15 мс, то аппарат бы успешно приземлился и все остальные недостатки, выявленные в процессе разбора аварии, так и не были бы обнаружены.

comments powered by Disqus