Produkte
Modellschlüssel

Modellbezeichnungsschlüssel

OP–125A

  • Familie Produktlinie
  • Klasse höher = leistungsfähiger
  • Variante Hauptmerkmal
AX
Axis — stabilisierte Gimbal-Halterungen
MV
Micro Vision — integrierte Mikronutzlasten
OP
Orb Payload — sphärische Multisensor-Pods
LX
Long-reach — Nutzlasten für Fernbeobachtung

M = MiniP = ProX = MaxA = AI

Anwendungen

Technik

Ressourcen

Blog

DE

Firmware-Architektur der Nutzlast: Versionierung, Rollback und sichere Feldupdates

Eine moderne Nutzlast ist nicht ein Prozessor mit einem Programm. Sie besteht aus einem Haupt-SoC, einem MCU für die Gimbalregelung, einer Sensorplatine und oft einem Lasermodul, jeweils mit eigener Firmware und eigener Version. Eines ohne die anderen zu aktualisieren ist der häufigste Weg, im Feld aus einer funktionierenden Nutzlast eine nicht funktionierende zu machen.

Kernaussagen

  • Eine Nutzlast besteht aus mehreren unabhängig aktualisierbaren Prozessoren, nicht aus einem: Sensorkern, Gimbalsteuerung und Videopfad tragen jeweils eigene Firmware.
  • Update-Mechanismen unterscheiden sich darin, was ein Fehlschlag kostet: Die Frage ist, ob das Gerät nach einem abgebrochenen Schreibvorgang noch startet.
  • Die Kompatibilität reicht über die Nutzlast hinaus bis zu Flugregler, Bodenstation und Videostrecke; ein Nutzlast-Update kann eine Schnittstelle zerstören, die es gar nicht berührt hat.
  • Verwalten Sie Versionen auf Flottenebene. Gemischte Firmware auf baugleichen Luftfahrzeugen ist die Quelle von Fehlern, die niemand reproduzieren kann.

Was tatsächlich darin steckt

Das Haupt-SoC übernimmt Video, Kodierung, KI und die externe Schnittstelle. Ein eigener MCU für die Motorregelung führt die Gimbalschleife mit hoher Rate aus, denn diese Schleife darf nie von einer Videoaufgabe verdrängt werden. Sensorplatinen tragen eigene Kalibriertabellen und oft eigenen Mikrocode. Ein Lasermodul hat einen unabhängigen Controller für die Augensicherheitsverriegelungen.

Sie kommunizieren über interne Busse und jeder erwartet von den anderen bestimmte Nachrichtenformate. Ein Firmware-Satz ist deshalb ein abgestimmter Satz, keine Sammlung unabhängiger Komponenten — deshalb liefern Hersteller Pakete statt Einzeldateien, und deshalb führt das Mischen von Versionen schnell zu einer Nutzlast, die startet, sich aber falsch verhält.

Update-Mechanismen im Vergleich

MechanismusFehlertoleranzFeldtauglichTypischer Einsatz
Überschreiben eines einzelnen AbbildsKeine — wird bei Abbruch unbrauchbarNeinAltkonstruktionen
A/B-Partition mit RückfallHoch — fällt bei fehlgeschlagenem Start zurückJaModerne SoC-Firmware
Bootloader + geprüftes AbbildMittel — über den Bootloader wiederherstellbarJaGimbal-MCU
Update über vorbereitete SD-KarteHoch — Abbild wird vor dem Schreiben geprüftJaInstandhaltung im Feld
Herstellerwerkzeug über USBMittel — hängt von der Stabilität des Rechners abTeilweiseNur in der Werkstatt
Über die Funkstrecke des LuftfahrzeugsMittel — Risiko des StreckenabbruchsSituationsabhängigFlottenbetrieb
Die A/B-Partitionierung ist die wertvollste einzelne Eigenschaft für im Feld aktualisierte Geräte.

Kompatibilität jenseits der Nutzlast

Die Nutzlast-Firmware muss mit mindestens drei Dingen außerhalb ihrer selbst übereinstimmen: der Version des Gimbal-Protokolls im Autopiloten, der Bodenkontrollsoftware und jedem Videomanagementsystem oder Rekorder, der das Video verarbeitet. Ein Nutzlast-Update, das die Behandlung von MAVLink-Gimbalnachrichten ändert, kann die Steuerung durch einen Autopiloten, der tags zuvor funktionierte, stillschweigend unterbrechen.

Deshalb zählen die Versionshinweise mehr als die Versionsnummer. Vor jedem Update lauten die Fragen: Was hat sich an der externen Schnittstelle geändert, welche Mindestversion von Autopilot oder Bodenstation ist erforderlich, und gibt es einen dokumentierten Rückweg. Lautet die Antwort auf die dritte Frage nein, aktualisieren Sie nicht am Tag vor einem Einsatz.

Die Integrationsschnittstellen sind behandelt in MAVLink, UART, S.BUS und Ethernet und Schnittstellen zur Gimbalsteuerung.

Sicheres Vorgehen beim Feldupdate

  • Halten Sie den aktuellen Versionssatz fest — jede Komponente, nicht nur die Hauptnummer. Sie können nicht auf einen Zustand zurückfallen, den Sie nicht aufgeschrieben haben.
  • Lesen Sie die Versionshinweise vollständig, besonders im Hinblick auf Schnittstellenänderungen und Mindestversionen der Begleitsysteme.
  • Aktualisieren Sie an stabiler externer Stromversorgung, nie an einem Flugakku, der einbrechen oder abgezogen werden könnte.
  • Aktualisieren Sie den gesamten abgestimmten Satz in der vom Hersteller angegebenen Reihenfolge. Teilweise Updates sind die Hauptursache für Fehler nach dem Update.
  • Prüfen Sie vor dem Flug auf dem Prüfstand: Bewegungsbereich des Gimbals, beide Videokanäle, Zoom, Fokus, Entfernungsmessung, Verfolgung und die Steuerung durch genau den Autopiloten, mit dem Sie fliegen werden.
  • Aktualisieren Sie nie am Tag vor einem Einsatz. Lassen Sie ein Arbeitsfenster, um einen Rückschritt zu entdecken und zurückzunehmen.

Wie sich das in unseren Nutzlasten zeigt

Unsere Nutzlasten liefern Firmware als abgestimmte Pakete mit dokumentierter Update-Reihenfolge und ausgewiesenem Rückweg, und der MCU der Gimbalregelung trägt einen eigenen Bootloader, sodass ein fehlgeschlagenes Update des Hauptabbilds die Mechanik nicht unwiederbringlich macht. Die Versionskompatibilität mit den Gimbalprotokollen von Autopiloten wird je Ausgabe angegeben, etwa für OP-90D und AX-20T statt sie dem Integrator zum Herausfinden zu überlassen.

Technologie: mechanische Integration der Nutzlast und Architektur der KI-Inferenz an Bord.

Feldpraxis: Checkliste zur Nutzlastintegration, Wartung von Gimbalkameras und Gimbal-Fehlersuche.

Versionsverwaltung auf Flottenebene

Alles Bisherige gilt für eine Nutzlast. Im Flottenmaßstab ändert das Problem seinen Charakter: Das Risiko ist nicht mehr, ein Gerät unbrauchbar zu machen, sondern der Versionsdrift — eine Flotte, in der keine zwei Luftfahrzeuge dieselbe Kombination aus Nutzlast, Autopilot und Bodensoftware fahren, sodass ein an einem Luftfahrzeug reproduzierter Fehler an einem anderen nicht reproduzierbar ist.

Die Disziplin, die das verhindert, besteht darin, den Versionssatz als Konfigurationsbasis zu behandeln und nicht als Eigenschaft des einzelnen Geräts. Legen Sie eine als gut bekannte Kombination fest, qualifizieren Sie sie, rollen Sie sie bewusst aus und dokumentieren Sie, welches Luftfahrzeug auf welcher Basis läuft. Aktualisieren Sie die Basis als Entscheidung, nicht als Reaktion darauf, welches Luftfahrzeug gerade auf dem Prüfstand stand, als eine neue Ausgabe erschien.

Am wichtigsten ist das für Organisationen mit gemischter Beschaffung — Nutzlasten, die über mehrere Jahre gekauft wurden, auf Luftfahrzeugen verschiedener Baujahre. Solche Flotten sammeln Drift schnell an, und er bleibt unsichtbar, bis ein Einsatz auf eine Weise scheitert, die niemand reproduzieren kann.

  • Führen Sie eine schriftliche Basis: Firmware-Satz der Nutzlast, Autopilotversion, Version der Bodenstation, Version des Videomanagementsystems.
  • Qualifizieren Sie eine neue Basis an einem Luftfahrzeug mit einem vollständigen Funktionstest, bevor Sie die übrige Flotte anfassen.
  • Dokumentieren Sie die Basis je Zelle und prüfen Sie sie beim Vorflugcheck, nicht erst nach einem Fehler.
  • Archivieren Sie das vorherige, als gut bekannte Firmware-Paket lokal; Download-Seiten der Hersteller halten alte Ausgaben nicht ewig vor.
  • Mischen Sie nie Basiskonfigurationen innerhalb eines Einsatzes, auch wenn beide einzeln qualifiziert sind.

FAQ

Kann ich nur eine Komponente der Nutzlast-Firmware aktualisieren?

In der Regel nein. SoC, Gimbal-MCU und Sensorplatinen tauschen versionierte Nachrichten aus und werden als abgestimmter Satz freigegeben. Teilweise Updates erzeugen häufig eine Nutzlast, die startet, sich aber falsch verhält — die im Feld am schwersten zu diagnostizierende Fehlerklasse.

Was passiert, wenn während eines Updates die Stromversorgung ausfällt?

Bei einer Konstruktion mit A/B-Partitionierung und Rückfall kehrt das Gerät beim nächsten Start zum vorherigen Abbild zurück. Bei einer Konstruktion mit nur einem Abbild kann es ohne Werkstattmittel unwiederbringlich sein. Aktualisieren Sie immer an stabiler externer Stromversorgung und fragen Sie vor dem Kauf nach dem Rückweg, nicht danach.

Beeinflussen Nutzlast-Updates die Autopilotkompatibilität?

Sie können es. Änderungen an der Behandlung des Gimbalprotokolls können eine Mindestversion von Autopilot oder Bodenkontrolle voraussetzen. Lesen Sie die Versionshinweise auf Schnittstellenänderungen und prüfen Sie die Steuerung durch den tatsächlichen Autopiloten vor dem Flug auf dem Prüfstand.