돈 아일스가 2004년 미국우주학회(AAS) 제27회 유도·제어 학술대회에서 발표한 논문은 아폴로 11호 달 착륙선의 유도 컴퓨터에서 발생한 두 문제와 그 원인을 다룬다. 하나는 랑데부 레이더 인터페이스가 컴퓨터 처리 시간의 약 13%를 빼앗아 프로그램 경보와 재시작을 일으킨 문제이고, 다른 하나는 하강 엔진의 추력 제어가 불안정해진 문제다.

아폴로 11호의 1201·1202 경보

달 착륙선의 아폴로 유도 컴퓨터(LGC)는 우선순위에 따라 작업을 실행하는 운영체제를 사용했다. 제한된 작업 공간이 모두 차면 1201 또는 1202 경보를 냈고, 소프트웨어 재시작은 미완료 작업을 정리하는 역할도 했다.

아폴로 11호 하강 중 랑데부 레이더는 비상 상황에 대비해 켜져 있었으며, 착륙 절차에 따라 SLEW 또는 AUTO 모드로 설정됐다. 하지만 문서에 명시되지 않은 위상 차이 때문에 레이더 안테나 각도를 읽는 인터페이스가 계속 신호를 보냈다. 그 결과 컴퓨터 처리 시간의 약 13%가 소모됐다. 착륙 레이더 데이터와 승무원 모니터 화면을 처리하느라 여유가 줄어든 상황에서, 컴퓨터는 필요한 작업을 제때 끝내지 못하고 경보와 재시작을 반복했다.

휴스턴 관제팀은 경보가 발생할 때마다 착륙을 계속해도 된다고 판단했다. 하강 후반에는 닐 암스트롱이 자동 자세 제어를 수동 보조 모드로 전환하고, 이어 하강률 제어 모드 P66으로 조종해 착륙을 마쳤다. 아일스는 P66에서 처리 부담이 줄어든 점도 경보가 멈춘 배경으로 설명한다.

엔진 추력 제어의 불안정

또 다른 문제는 착륙 마지막 단계에서 나타난 스로틀 진동이었다. 하강 엔진의 실제 응답 지연은 약 0.075초였지만, 인터페이스 문서에는 0.3초로 적혀 있었다. 제어 소프트웨어는 이를 보정하기 위해 0.2초를 적용했다. 아일스와 앨런 클럼프의 분석에 따르면 이 보정은 실제 지연보다 컸고, 스로틀 제어를 불안정하게 만들었다.

아일스는 0.3초를 보정했다면 아폴로 11호의 스로틀이 불안정해져 착륙을 중단해야 했을 가능성도 제기한다. 이는 논문에서 제시한 분석이며, 아일스는 개인적 이해관계가 없는 전문가가 수학적 근거를 다시 검토해 달라고 덧붙였다.

이후 랑데부 레이더 모드 설정 절차와 소프트웨어를 수정하고, 엔진 지연 보정과 관성측정장치(IMU)의 움직임이 측정에 미치는 영향도 바로잡았다. 아일스의 설명은 아폴로 비행 컴퓨터의 운영체제와 착륙 유도 소프트웨어가 제한된 자원을 다루는 방식, 그리고 인터페이스 문서와 실제 하드웨어의 차이가 임무에 미칠 수 있는 영향을 함께 보여준다.

돈 아일스 홈페이지

아폴로·MIT 조직도