Кратко
- Evelyn Berezin руководила компьютерным проектированием национальной системы United Airlines с тремя процессорами и узлами связи примерно в шестидесяти городах.
- Резервирование, блокировки и обходные маршруты защищали доступность; они не проверяли ввод агента, смысл продажи или отмены и соответствие базы реальному числу мест.
- Сама Berezin отделяла эту раннюю систему данных о местах и билетах от более поздних систем бронирования, которые хранили больше сведений и выполняли больше операций.
В вопросе «осталось ли место на рейсе?» скрыты два обещания. Компьютер должен ответить, а ответ должен соответствовать работе авиакомпании. Evelyn Berezin в Teleregister с необычной для конца 1950-х ясностью решила первую задачу. Приписывать архитектуре второе обещание лишь потому, что она не останавливалась, значит смешивать устойчивость с достоверностью данных.
По воспоминаниям Berezin, проектирование для United началось в 1958 году; Computer History Museum относит поставку примерно к 1962-му. Центральная площадка в Denver должна была круглосуточно обслуживать национальную сеть. Отказ следовало обнаружить за секунды, вывести неисправный процессор и продолжить обработку на других.
Три процессора и управляемая деградация
Патент США 3,253,262 называет изобретателями Evelyn Berezin Wilenitz, Frank C. Marino и Donald W. Russell. В нем описаны три независимых процессора: любой свободный мог принять следующую транзакцию, а блокировки защищали общую память и периферию. Резерв был не просто выключенной запасной машиной — архитектура распределяла активную работу и доступ к ресурсам.
Berezin называла этот принцип «fail-soft». В заданных точках машины сравнивали внутренний ход вычислений; отличающийся процессор можно было исключить, а остальные продолжали работу. Вначале, по ее словам, обычную нагрузку выдерживал один процессор. Потеря машины сначала снижала производительность. Но при заполнении буферов терминал отвечал «занято», и агенту приходилось повторять запрос.
Она также говорила, что центральная обработка ни разу полностью не остановилась за одиннадцать лет. Это важное свидетельство участницы, но не независимый отчет об уровне сервиса. Часто повторяемая «одна секунда» была требованием или публичной целью; позднее Berezin уточнила, что система такой скорости не вполне достигала.
Два маршрута с одной физической судьбой
Около шестидесяти городских узлов связывали рабочие места агентов с центром. Раздельные входящие и исходящие пути и переключатели для обхода неисправного узла должны были изолировать сбои. В Teleregister существовало отдельное подразделение связи, а специалисты Philips в Eindhoven проектировали оборудование, когда доступной телефонной технике не хватало скорости.
Эпизод в Nevada показал общий риск. По рассказу Berezin, маршруты, которые должны были быть независимыми, оказались на одной радиорелейной линии. Взрыв отключил терминалы примерно в половине страны, хотя центральные компьютеры продолжали работать. Центр обработки был доступен, а национальная услуга — не везде. Две линии на схеме не дают разнообразия, если у них одна физическая точка отказа.
Что тогда означало слово «бронирование»
Брошюра Teleregister 1956 года описывает UNISEL: панели показывали 33 дня доступности рейсов в четырех центрах. Если запас падал ниже установленной подушки, агент все еще звонил для подтверждения. Следующим этапом планировался центральный Reservisor на магнитных барабанах: местные системы становились спутниками, а продажи и отмены меняли точное число мест.
Это подтверждает направление продукта, а не неизменную реализацию всех функций в системе United. Berezin сама проводила границу. Для простоты она называла проект системой пассажирского бронирования, но тот главным образом хранил билетные данные по месту и рейсу. Более поздние системы содержали больше информации и делали больше.
SABRE полезен как отметка другого поколения. Computer History Museum называет его совместным проектом American Airlines и IBM, введенным в эксплуатацию в 1964 году, и одновременно указывает, что это была не первая компьютерная система бронирования. Позднейшие транзакционные возможности и записи пассажира принадлежат другой команде; их нельзя переносить назад на Teleregister.
Доступная база может сохранять ошибку
Переключение отвечает на инфраструктурный вопрос: как продолжить вычисления после потери компонента? Достоверность запаса требует других мер. Применяются ли продажа и отмена ровно один раз? Могут ли два агента получить последнее место? Не превращает ли повтор запроса одну операцию в две? Сверяется ли запись с изменениями реального рейса?
Изученные источники не подтверждают все эти свойства. Исправный процессор способен безукоризненно хранить ошибочный ввод. Три машины могут согласиться с устаревшим значением. Сохранившийся канал может дважды доставить одно намерение. Поэтому отсутствие полного центрального простоя не доказывает отсутствие расхождений в запасе.
Точная граница не умаляет вклад Berezin. Она перевела отдел конструкторов релейной техники к электронике и работала рядом с отдельной группой связи. Marino и Russell указаны в основном патенте; инженеры Teleregister, специалисты Philips, операционный персонал United и поставщики линий также формировали систему. Достижение состояло в разделении процессоров, общих ресурсов, узлов и линий на области отказа, чтобы одна поломка не остановила страну. Современное продолжение этой идеи: выжившее состояние еще не становится истинным.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
