In Weltraummissionen ist die Aufrechterhaltung der richtigen Temperatur von Raumfahrzeugkomponenten eine nicht verhandelbare Voraussetzung für den Erfolg der Mission und die Sicherheit der Besatzung. Das Thermo Control System (TCS) verwaltet den Wärmeaustausch, um die Ausrüstung in den Betriebsgrenzen zu halten, von kryogenen Sensoren bis hin zu energiehungriger Elektronik. Aber im Vakuum des Weltraums - wo Temperaturschwankungen zwischen sonnenbeschienenen und schattigen Gesichtern 200 ° C überschreiten können - kann sogar ein einzelner Fehlerpunkt im TCS zu einem katastrophalen Verlust der Mission führen. Um die Zuverlässigkeit zu erreichen, die von hochwertigen Satelliten, interplanetaren Sonden und bemannten Stationen gefordert wird, entwerfen Ingenieure TCS mit mehreren Redundanzschichten. Dieser Artikel untersucht die Prinzipien, Design-Kompromisse und reale Implementierungen von redundanten Wärmekontrollsystemen, die eine kontinuierliche Leistung unter den härtesten Bedingungen gewährleisten.

Die kritische Notwendigkeit für Redundanz in der thermischen Steuerung von Raumfahrzeugen

Die Weltraumumgebung stellt extreme thermische Herausforderungen mit sich. Auf der sonnenbeschienenen Seite eines Raumfahrzeugs können Temperaturen über + 120 °C steigen; auf der dunklen Seite können sie auf -150 °C oder niedriger sinken. Im Fahrzeug muss die von Elektronik, Antrieb und Lebenserhaltung erzeugte Wärme effizient abgestoßen oder zurückgehalten werden. Wenn das TCS ausfällt, können Komponenten überhitzen - was zu Halbleiterausfällen, Batterieentlüftung oder strukturellen Verzerrungen führt - oder einfrieren, wodurch Schmierstoffe verfestigt werden, Dichtungen ausfallen und Optiken benebeln. Die Geschichte hat gezeigt, dass thermische Ausfälle zu den häufigsten Ursachen für Anomalien von Raumfahrzeugen gehören. Zum Beispiel kann ein blockierter Kühler oder eine festsitzende Lamelle ein wissenschaftliches Instrument deaktivieren, während eine ausgefallene Heizung ein Antriebsventil unbrauchbar machen kann.

Redundanz ist nicht nur eine optionale Erweiterung, sondern eine grundlegende Konstruktionsanforderung für die meisten Raumfahrtbehörden und kommerziellen Satellitenbetreiber. Das Prinzip ist einfach: zwei oder mehr unabhängige Mittel zur Verfügung stellen, um eine kritische Funktion auszuführen, so dass der Ausfall einer Mission die Mission nicht beeinträchtigt. Da ein TCS typischerweise Pumpen, Ventile, Heizungen, Heizkörper, Wärmebänder und Steuerelektronik umfasst, muss jedes dieser Elemente in der Redundanzarchitektur berücksichtigt werden. Durch die Implementierung von Redundanz auf mehreren Ebenen - Komponenten, Subsysteme und System - können Ingenieure eine Zuverlässigkeit erreichen, die den anspruchsvollen Standards für bemannte Missionen entspricht (oft erforderlich, um eine Erfolgswahrscheinlichkeit von mehr als 0,999 über die Missionsdauer hinweg zu haben).

Redundanztypen in thermischen Steuerungssystemen

Ingenieure nutzen drei große Redundanzkategorien, um das FKS zu schützen: aktiv, passiv und hybrid. Jede hat ihre eigenen Vorteile und Kompromisse in Bezug auf Gewicht, Stromverbrauch und Komplexität.

Aktive Redundanz

Bei einem aktiv redundanten TCS arbeiten mehrere identische Komponenten gleichzeitig. Beispielsweise können zwei Pumpen innerhalb eines Flüssigkeitskreislaufs parallel laufen, wobei jede Pumpe eine ausreichende Kapazität hat, um die volle Wärmelast zu bewältigen, wenn die andere ausfällt. Wenn eine Pumpe stoppt, fährt die zweite ohne Unterbrechung weiter. Ebenso kann ein Raumfahrzeug zwei oder mehr unabhängige Heizkreise haben, die kontinuierlich betrieben werden und jeweils in der Lage sind, die Temperaturen innerhalb der erforderlichen Grenzen zu halten. Der Hauptvorteil ist eine nahtlose Umschaltung: Es gibt keine vorübergehende Lücke, in der die Wärmekontrolle verloren geht. Der Nachteil ist eine erhöhte Masse, Stromaufnahme und Verschleiß an allen Betriebseinheiten. Aktive Redundanz ist bei bemannten Raumfahrzeugen üblich und hochwertige wissenschaftliche Missionen, bei denen selbst ein momentaner Verlust des Wärmemanagements inakzeptabel ist.

Passive Redundanz

Passive Redundanz beruht auf Backup-Komponenten, die normalerweise nicht betrieben werden oder in Betrieb sind. Sie werden nur bei Erkennung eines Fehlers aktiviert. Beispielsweise könnte ein Raumfahrzeug einen Primärstrahler und einen Sekundärstrahler haben, der nur dann verstaut und eingesetzt wird, wenn der Primärstrahler durch Mikrometeoroide oder einen fehlerhaften Ausbringmechanismus beschädigt ist. Ebenso können Backup-Heizungen durch einen Watchdog-Timer oder einen manuellen Befehl der Bodensteuerung eingeschaltet werden, nachdem die Primärheizung ausgefallen ist. Passive Redundanz spart Strom und verlängert die Lebensdauer des Backups, führt jedoch zu einer Zeitverzögerung für die Fehlererkennung, Diagnose und Umschaltung. Diese Verzögerung kann für langsamere thermische Prozesse akzeptabel sein (z. B. passive Kühlung eines massiven Teleskops), aber problematisch für schnelle thermische Transienten (z. B. Kühlung von Laserdioden).

Hybridredundanz

Hybridredundanz kombiniert aktive und passive Ansätze, um die Zuverlässigkeit ohne übermäßigen Overhead zu optimieren. Beispielsweise kann eine Pumpe mit einer Bereitschaftspumpe mit einer automatischen Startleistung betrieben werden, wenn der Durchfluss unter einen Schwellenwert fällt. Oder ein Raumfahrzeug könnte einen Flüssigkeitskreislauf mit zwei Pumpen verwenden, die mit halber Geschwindigkeit (aktiv) laufen, während eine dritte Pumpe ausgeschaltet bleibt (passiv). Wenn eine aktive Pumpe ausfällt, wird die dritte online gestellt und die verbleibende aktive Pumpe erhöht die Geschwindigkeit. Hybridkonstruktionen bieten oft die beste Balance zwischen Zuverlässigkeit, Gewicht und Stromverbrauch. Sie sind besonders beliebt bei mittelpreisigen kommerziellen Satelliten, bei denen sowohl Kosten als auch Risiken sorgfältig verwaltet werden müssen.

Redundanzstufen: Komponente, Subsystem und System

Redundanz kann auf verschiedenen Hierarchieebenen angewendet werden. Auf Komponentenebene können einzelne Heizungen, Ventile oder Temperatursensoren Duplikate aufweisen. Auf Subsystemebene kann eine gesamte Flüssigkeitsschleife oder Kühlerplatte vorhanden sein. Auf Systemebene kann ein völlig unabhängiges TCS installiert werden, wie beispielsweise ein separates Heatpipe-Netzwerk zur Nutzlastkühlung, das den Primärbus-TCS unterstützen kann. Die Wahl der Ebene hängt von der Kritikalität der Funktion, den verfügbaren Volumen- und Massenrändern und den Folgen eines Ausfalls ab. Die Internationale Raumstation (ISS) verfügt beispielsweise über mehrere unabhängige Kühlschleifen, die über Kreuz geschaltet werden können, was eine Redundanz auf Systemebene für die Sicherheit der Besatzung bietet.

Design-Überlegungen für Redundante TCS

Die Konstruktion eines redundanten Wärmeleitsystems erfordert eine sorgfältige Abwägung der widersprüchlichen Anforderungen. Ingenieure müssen die Budgets für Masse und Leistung zuweisen und gleichzeitig sicherstellen, dass die Redundanzlogik selbst keine neuen Fehlerarten einführt.

Fehlermodi und Auswirkungen Analyse

Jeder mögliche Ausfallmechanismus im TCS muss identifiziert und auf seine Auswirkungen auf die Missionsziele hin bewertet werden. Beispielsweise muss ein steckendes Ventil, das den Kühlmittelfluss verhindert, durch einen parallelen Bypasspfad oder ein redundantes Ventil angegangen werden. Ingenieure verwenden Fehlermodi, Effekte und Kritikalitätsanalyse (FMECA), um Fehlermodi zu bewerten und zu bestimmen, wo Redundanz unerlässlich ist. Die Analyse muss auch Fehler mit gemeinsamer Ursache berücksichtigen - Ereignisse wie ein einzelner Mikrometeoroid-Streik, der sowohl Primär- als auch Backup-Komponenten deaktivieren könnte, wenn sie zusammengefügt sind. Physikalische Trennung und Diversität (z. B. Verwendung verschiedener Heizgeräte) helfen, Risiken mit gemeinsamer Ursache zu mindern.

Umstiegsmechanismen und Autonomie

Ein redundantes TCS muss in der Lage sein, Ausfälle zu erkennen und mit minimaler Störung auf Backup-Komponenten umzuschalten. Bei bemannten Raumfahrzeugen können Astronauten Systeme manuell außer Kraft setzen oder schalten. Bei Raumsonden, bei denen Lichtzeitverzögerungen Minuten oder Stunden überschreiten können, muss das Raumfahrzeug einen Ausfall autonom erkennen (z. B. Strömungsverlust, Temperatur außerhalb der Reichweite oder Heizstromabfall) und das Backup einschalten. Dies erfordert robuste Fehlererkennungsalgorithmen, redundante Sensoren und zuverlässige Ansteuerschaltungen. Die Umschaltlogik muss falsche Positive vermeiden, die Backups unnötig einschalten, Strom verschwenden oder Transienten einführen. Ingenieure implementieren häufig Cross-strapping, bei dem jede Primärkomponente von zwei unabhängigen Sensoren überwacht wird und eine Mehrheitsentscheidung über den Wechsel entscheidet.

Gewichts- und Massenstrafen

Jede redundante Komponente fügt Masse hinzu. Bei Raumfahrzeugen ist Masse eine der kritischsten Einschränkungen, da sie sich direkt auf die Startkosten und das Treibmittelbudget auswirkt. Eine redundante Pumpe kann Dutzende Kilogramm wiegen, und eine Reservekühlerplatte kann Fläche und Masse hinzufügen, die sonst für wissenschaftliche Instrumente oder Treibmittel verwendet werden könnten. Ingenieure müssen eine Kostenrisikoanalyse durchführen, um den optimalen Redundanzgrad zu bestimmen. In einigen Fällen ist es effektiver, die Zuverlässigkeit einer einzelnen Komponente zu erhöhen (durch bessere Materialien, Designränder oder Tests), anstatt sie zu duplizieren.

Stromverbrauch und thermische Bilanz

Redundante aktive Komponenten verbrauchen Energie, auch wenn sie nicht für die primäre Funktion benötigt werden. Der Betrieb von zwei Pumpen mit halber statt einer mit voller Geschwindigkeit kann wenig Energie sparen; eine Reserveheizung auf Dauer verschwendet Energie. Konstrukteure müssen das Energiebudget ausgleichen. Bei passiver Redundanz kann die Reserve bis zum Gebrauch ohne Energie auskommen, was Strom spart, aber eine zuverlässige Schaltschnittstelle erfordert. Zusätzlich muss die thermische Balance des Raumfahrzeugs während des Umschaltens aufrechterhalten werden. Zum Beispiel kann das Ausschalten einer ausgefallenen Heizung und das Einschalten einer Reserve einen kurzen Temperatureinbruch verursachen. Die thermische Trägheit des Teilsystems muss ausreichen, um durch den Transienten zu fahren, ohne Grenzen zu überschreiten.

Test und Verifizierung

Es kann nicht davon ausgegangen werden, dass ein redundantes TCS korrekt funktioniert; es muss unter realistischen Ausfallszenarien getestet werden. Durch thermische Vakuumprüfungen auf Systemebene kann nachgewiesen werden, dass Backup-Pumpen, Heizungen und Heizkörper tatsächlich die richtigen Temperaturen aktivieren und aufrechterhalten. Allerdings ist eine vollständige Prüfung aller möglichen Fehlerkombinationen oft unpraktisch. Ingenieure verlassen sich stattdessen auf Fehlereinspritzungstests, bei denen einzelne Fehlerpunkte absichtlich ausgelöst werden (z. B. simuliert ein steckendes Ventil oder ein Heizungskurzschluss) und das Ansprechen des Systems gemessen wird. Die Testkampagne muss auch überprüfen, ob die Redundanz den normalen Betrieb nicht beeinträchtigt - zum Beispiel, dass Primär- und Backup-Komponenten nicht in einem gemeinsamen Flüssigkeitskreislauf konkurrieren oder unbeabsichtigte thermische Belastungen verursachen.

Reale Welt Beispiele für Redundante TCS in Weltraummissionen

Die folgenden Missionen veranschaulichen, wie Redundanz implementiert wurde, um eine außergewöhnliche Zuverlässigkeit in der thermischen Steuerung zu erreichen.

Internationale Raumstation

Die ISS betreibt eines der komplexesten Wärmeleitsysteme, das je gebaut wurde, mit externen Kühlschleifen, die Ammoniak als Arbeitsfluid verwenden. Jede der acht photovoltaischen Wärmeleitsysteme verfügt über zwei unabhängige Ammoniakschleifen - eine Primär- und eine Reserve -, die miteinander verbunden werden können. Darüber hinaus verwendet das interne TCS für Besatzungsmodule mehrere Wasserschleifen mit redundanten Pumpen. Während der Expedition 38 im Jahr 2013 ist ein Kühlmittelpumpenmodul ausgefallen, und die Reservepumpe wurde angewiesen, ohne den Betrieb der Station zu unterbrechen. Im folgenden Jahr ist eine zweite Pumpe ausgefallen, und Astronauten haben einen Weltraumspaziergang durchgeführt, um das gesamte Pumpenmodul zu ersetzen, was den Wert sowohl der Redundanz auf der Umlaufbahn als auch der Reparaturfähigkeit des Menschen zeigt. Das ISS-Design zeigt, wie Redundanz auf der Subsystemebene (Pumpen), Redundanz auf Subsystemebene (Schleifen) und Redundanz auf Systemebene (mehrere unabhängige Schleifen für verschiedene Module) zusammenarbeiten.

Raumschiff Voyager

Die 1977 eingeführten Voyager 1 und 2 sind mehr als 40 Jahre später weiter in Betrieb, weit über ihre ursprüngliche Lebensdauer hinaus. Ihre Wärmesteuerungssysteme beruhen in erster Linie auf passiven Maßnahmen: Radioisotopenheizgeräte (RHUs), die durch den Zerfall von Plutonium-238 stetig Wärme liefern, Mehrschichtisolation (MLI) zur Wärmespeicherung und Lamellen, die sich öffnen und in der Nähe von überschüssiger Wärme abstrahlen. Jede RHU ist eine redundante Quelle: Mehrfacheinheiten werden so platziert, dass sie auch bei einem Ausfall ausreichend Wärme aufrechterhalten. Darüber hinaus verfügen die Raumfahrzeuge über Backup-Heizgeräte, die auf Befehl der Erde aktiviert werden können. Die Redundanz ist einfach, aber effektiv - Voyagers TCS hat über Jahrzehnte hinweg nur geringfügige Anomalien erfahren, und die Raumfahrzeuge übertragen immer noch Daten bei Temperaturen von etwa -30 °C.

Mars Science Laboratory (Curiosity Rover)

Der Curiosity-Rover verwendet eine mechanische Pumpflüssigkeitsschleife mit der Bezeichnung Mars Science Laboratory Thermal Control System (MSTCS), die ein Wärmeübertragungsfluid durch die Elektronik des Rovers und einen Kühler zirkuliert. Die Schleife hat zwei Pumpen: eine Primärpumpe und eine Reserve. Bei Ausfall der Primärpumpe oder einem Abfall der Durchflussrate unter einen Schwellenwert schaltet sich die Reserve automatisch ein. Das System umfasst auch redundante Heizungen und Temperatursensoren. 2013 wurde die Reservepumpe erstmals eingesetzt, nachdem eine Softwareanomalie die Primärpumpe zum Abschalten veranlasst hatte, der Übergang fehlerfrei erfolgte und der Rover seinen wissenschaftlichen Betrieb fortsetzte. Das Design von Curiosity unterstreicht die Bedeutung der autonomen Umschaltung auf Planeten, auf denen Echtzeitbefehle von der Erde um bis zu 20 Minuten verzögert sind.

James Webb Weltraumteleskop

Das James Webb Space Telescope (JWST) benötigt eine extrem kalte Umgebung für seine Infrarot-Instrumente - unter 50 K für die Detektoren. Sein TCS verwendet einen mehrschichtigen Sonnenschutz, Kryokühler und passive Heizkörper. Redundanz wird hauptsächlich in den Kryokühlersystemen implementiert: Jedes der drei Instrumente verfügt über zwei unabhängige Kryokühler (primär und Backup). Darüber hinaus ist der Sonnenschutz mit fünf Schichten ausgelegt, von denen jede Mikrometeoroid-Einbrüche überleben kann, die die Isolationsfähigkeit beeinträchtigen könnten. Während der Sonnenschutz nicht vollständig redundant ist, bieten die Backup-Kryokühler eine kritische Schutzschicht.

Lunar Gateway (geplant)

Das bevorstehende Lunar Gateway, eine kleine Raumstation um den Mond, wird fortschrittliche TCS-Redundanz beinhalten. Sein Design umfasst ein hybrides Wärmemanagementsystem mit zwei unabhängigen Flüssigkeitsschleifen (ähnlich der ISS), diese Schleifen werden jedoch kompakter sein und umweltfreundliche Flüssigkeiten verwenden. Die Redundanz wird sich auf die Kühler erstrecken, die unabhängig voneinander eingesetzt und eingefahren werden können. Das Gateway wird auch auf das TCS des Orion-Raumfahrzeugs als Backup im bemannten Betrieb zurückgreifen und eine übergreifende Unterstützung auf Systemebene bieten. Die Lehren aus der ISS und den Weltraumsonden haben die Redundanzanforderungen des Gateways direkt geprägt.

Herausforderungen und Grenzen der Redundanz

Redundanz ist zwar unverzichtbar, aber kein Allheilmittel, sondern es müssen einige Herausforderungen sorgfältig bewältigt werden.

Erhöhte Komplexität und Kosten

Durch das Hinzufügen redundanter Komponenten wird die Anzahl der Teile, Schnittstellen und Verkabelung multipliziert. Dadurch erhöht sich der Konstruktions-, Herstellungs- und Testaufwand, oft um 30-50 % für das TCS-Subsystem. Mehr Komponenten erhöhen auch die Wahrscheinlichkeit von Säuglingssterblichkeitsausfällen in der frühen Phase der Mission. Darüber hinaus kann die Redundanzlogik selbst (Fehlererkennung, -isolierung und -rekonfiguration) zu einem komplexen Softwaremodul werden, das selbst Fehler enthalten kann.

Fehler der gemeinsamen Ursache

Wenn Primär- und Backup-Geräte den gleichen Strombus, die gleiche Softwareversion oder am gleichen physischen Ort verwenden, kann ein einzelnes Ereignis (wie ein Stromüberschlag, ein Softwarefehler oder ein Mikrometeoroid-Strike) beides deaktivieren. Ingenieure müssen eine Vielfalt einführen: Verwendung verschiedener Elektronikplatinen, separate Stromversorgungen und physische Trennung. Bei der Europa Clipper-Mission verwendet das Wärmeleitsystem Heizgeräte zweier verschiedener Hersteller, um einen häufigen Ausfall aufgrund eines Herstellungsfehlers zu vermeiden.

Massen- und Volumenbudgets

Bei vielen kleinen Satelliten (CubeSats und Microsats) sind Masse und Volumen so eng, dass eine vollständige Redundanz nicht möglich ist. Stattdessen setzen Ingenieure auf hochzuverlässige Teile und konservative Konstruktionsmargen. Einige Missionen gehen das Risiko eines einzelnen TCS-Ausfalls in Kauf, wenn die zusätzlichen Redundanzkosten die Mission unerschwinglich machen würden. In diesen Fällen wird eine sorgfältige Risikoabschätzung durchgeführt, um festzustellen, welche TCS-Funktionen wirklich missionskritisch und welche nur wichtig sind.

Ausbreitung des Versagens

Ein redundantes System kann manchmal neue Wege für einen Ausfall schaffen. Wenn beispielsweise eine Reservepumpe in einer Weise ausfällt, die den Flüssigkeitskreislauf blockiert, kann sie auch die Primärpumpe deaktivieren. Trennventile und Rückschlagventile werden verwendet, um solche Szenarien zu verhindern. In ähnlicher Weise könnte ein Reserveheizgerätekurzschluss die Stromversorgung überlasten und beide Heizgeräte betreffen. Ingenieure müssen Redundanz so gestalten, dass Ausfälle nicht über die redundanten Einheiten hinweg kaskadieren.

Zukünftige Innovationen in Redundant TCS

Da Weltraummissionen ehrgeiziger werden - einschließlich bemannter Missionen zum Mars, großer Weltraumteleskope und Weltraumbergbau -, zeichnen sich neue Ansätze für die TCS-Redundanz ab.

Additive Fertigung und Integration

3D-gedruckte Wärmetauscher und Fluidkanäle können kompakte, leichte redundante Wege innerhalb eines einzigen Bauteils schaffen. Beispielsweise könnte ein monolithisch gedruckter Kühler zwei unabhängige Fluidkreisläufe aufweisen, die durch eine dünne Wand physisch getrennt sind. Bei einem Undichtigkeitskreis bleibt der andere funktionsfähig.

Aktive Thermosteuerung mit AI Fault Detection

Machine-Learning-Algorithmen können Hunderte von Temperatur-, Druck- und Durchflusssignalen überwachen, um beginnende Fehler zu erkennen, bevor sie kritisch werden. Zum Beispiel kann ein auf Telemetrie trainiertes KI-Modell subtile Veränderungen des Pumpenstroms oder des Wärmeübertragungskoeffizienten erkennen, die einem Fehler vorausgehen. Die KI kann dann autonom Backup-Komponenten aktivieren oder Sollwerte anpassen, um einen vollständigen Fehler zu vermeiden. Diese proaktive Redundanz reduziert die Abhängigkeit von deterministischen Schwellenwerten und verbessert die Gesamtzuverlässigkeit.

Wärmerohre mit variablem Leitwert und Wärmerohre mit Loop

Moderne Zweiphasen-Thermoregler wie Loop Heatpipes (LHPs) und Variable Conductance Heatpipes (VCHPs) bieten von Natur aus ein gewisses Maß an Redundanz, da sie mit mehreren parallelen Verdampfern oder Kondensatoren arbeiten können. Ein einzelnes LHP kann drei Verdampfer haben: Wenn einer ausfällt, zirkulieren die anderen weiter, was eine eingebaute Redundanz ohne Hinzufügen separater Pumpen oder Ventile ermöglicht.

On-Orbit-Service und Reparatur

Redundanz bedeutet nicht immer Ersatzteile, sondern auch die Möglichkeit, ausgefallene Komponenten zu reparieren oder zu ersetzen. Roboter-Wartungsmissionen wie OSAM-1 (On-Orbit-Wartung, Montage und Fertigung) der NASA zielen darauf ab, thermische Komponenten wie Heizkörper auf bestehenden Satelliten zu tanken und zu ersetzen. Diese Fähigkeit könnte die Notwendigkeit einer vollständigen Redundanz reduzieren, da ausgefallene Einheiten ausgetauscht werden können.

Schlussfolgerung

Redundanz im thermischen Kontrollsystem ist entscheidend für die Gewährleistung der Zuverlässigkeit der Mission in der rauen Umgebung des Weltraums. Durch die Integration mehrerer Schichten von Backup-Systemen - von Pumpen und Heizungen bis hin zu gesamten Kühlschleifen - können Ingenieure Ausfälle verhindern, die sonst die gesamte Mission beeinträchtigen könnten. Die Wahl zwischen aktiver, passiver und hybrider Redundanz hängt von der Risikotoleranz der Mission, den Massen- und Energiebudgets und der Kritikalität der thermischen Stabilität ab. Da die Weltraumforschung zu längeren Missionen, weiter entfernten Zielen und anspruchsvolleren Nutzlasten führt, werden kontinuierliche Innovationen in der TCS-Redundanz - durch intelligentes Design, neue Materialien und KI-fähige Autonomie - für den Erfolg zukünftiger Missionen unerlässlich sein. Robuste thermische Steuerung, unterstützt durch durchdachte Redundanz, bleibt die unbesungene Grundlage, auf der jedes erfolgreiche Raumfahrzeug angewiesen ist.

Weitere Informationen zu Wärmesteuerung und Redundanzdesign von Raumfahrzeugen finden Sie in NASAs State-of-the-Art Small Spacecraft Technology: Thermal Control und der ESA’s thermischen Steuerungsübersicht. Zusätzliche Anleitungen zu Redundanzarchitekturen finden Sie in den RedundanzmanagementrichtlinienNASA Goddard Space Flight Center und einer detaillierten Fallstudie des Mars Science Laboratory’s thermischem Steuerungssystem.