Pourquoi mon ESP32 refuse-t-il de se connecter au Wi-Fi de l'école ?

Ce n'est pas la carte qui est en cause : le Wi-Fi scolaire bloque les ESP32 avec ses authentifications WPA2-Entreprise, ses portails captifs et ses politiques d'appareils. Demandez à l'informatique un SSID IoT en PSK, ou contournez le Wi-Fi avec un maillage ESP-NOW, du BLE ou du LoRa.
En bref
- Votre ESP32 ne se connecte pas au Wi-Fi de l'école parce que les réseaux scolaires exigent des choses qu'un microcontrôleur ne peut pas fournir : une authentification WPA2-Entreprise (identifiant plus certificat, façon eduroam), un portail captif qui réclame un navigateur, ou encore un enregistrement des adresses MAC et des politiques de double authentification. Un firmware qui ne connaît que le couple SSID + mot de passe échoue dès la première étape. C'est une question de politique et de protocole, pas une carte défectueuse.
- La solution légitime la plus rapide consiste à demander au service informatique un SSID invité en PSK, un VLAN dédié à l'IoT ou une entrée dans la liste blanche d'adresses MAC. La formulation exacte à employer figure plus bas.
- Le partage de connexion du téléphone et les routeurs de voyage permettent de tenir le temps d'une démonstration, mais ils contournent la politique de l'établissement, peuvent enfreindre la charte d'usage et lâchent dès que le téléphone se met en veille.
- La réponse durable est architecturale : un maillage ESP-NOW avec un seul nœud passerelle, un provisionnement par BLE, du LoRa pour la portée, ou une journalisation hors ligne synchronisée plus tard. Un seul appareil, voire aucun, ne touche jamais au réseau de l'école.
- Variante domestique et agricole de la même douleur : les routeurs limités au WPA1/TKIP échouent eux aussi avec les firmwares ESP32 récents. Le scan voit le point d'accès, mais la connexion renvoie NO_AP_FOUND. Il faut passer le routeur en WPA2.
Le mur le plus fréquent de l'IoT en classe
Cherchez « ESP32 school WiFi » sur n'importe quel forum de makers et vous retrouverez toujours la même histoire : le projet fonctionne parfaitement à la maison, puis arrive à l'école et n'arrive plus à se connecter. Cela touche les enseignants, les élèves et jusqu'aux formateurs qui animent le cours :
« Je suis actuellement formateur dans un community college et le service informatique refuse que nous utilisions le Wi-Fi installé pour enseigner avec des cartes Wi-Fi (esp32 ou autres). … Devons-nous acheter notre propre service Wi-Fi, ou bien le service informatique exagère-t-il ? »
« Je construis un contrôleur pour culture hydroponique … tout marche très bien … connecté à un point d'accès 2,4 GHz sécurisé. Mais les deux réseaux disponibles pour un déploiement de longue durée sont Eduroam et un réseau protégé par un portail captif. »
« Le wifi de mon école demande un identifiant, un mot de passe et une double authentification Duo pour pouvoir se connecter, donc je ne peux pas utiliser le simple wifi(ssid, password). Quelqu'un a-t-il déjà rencontré ce problème ? »
Les enseignants qui achètent du matériel pour leur classe ont retenu la leçon et posent désormais la question d'emblée :
« J'aimerais beaucoup quelque chose qui ait un panneau de commande et qui ne dépende pas d'une connexion au wifi de l'école »
— une enseignante achetant un système hydroponique pour sa classe, r/Hydroponics, décembre 2023
Le contournement type, que l'on retrouve dans plus de sept fils r/esp32, est toujours le même : acheter un partage de connexion personnel ou un routeur de voyage. Autrement dit, les gens dépensent de l'argent en matériel supplémentaire uniquement pour contourner le réseau de l'école. Avant d'en arriver là, il vaut la peine de comprendre précisément pourquoi la carte est rejetée.
Pourquoi le Wi-Fi de l'école rejette votre carte
1. Le WPA2-Entreprise veut une identité, pas un mot de passe
Le Wi-Fi domestique utilise le WPA2-Personnel : un seul mot de passe partagé (une « clé pré-partagée », ou PSK) pour tout le monde. Les réseaux scolaires et universitaires comme eduroam utilisent le WPA2-Entreprise : chaque utilisateur s'authentifie avec un identifiant, un mot de passe et souvent un certificat, vérifiés auprès d'un serveur RADIUS central. La plupart des firmwares amateurs, et la plupart des environnements de programmation par blocs, n'offrent tout simplement aucune interface pour cela. La carte n'est pas en panne : on lui pose une question à laquelle elle n'a aucun moyen de répondre.
2. Les portails captifs réclament un navigateur que votre carte n'a pas
Les réseaux invités semblent souvent ouverts, mais redirigent la première requête web vers une page de connexion : accepter les conditions, saisir un code, cliquer sur un bouton. Ce parcours suppose un humain doté d'un navigateur et d'un écran. Un microcontrôleur sans écran peut s'associer au point d'accès, mais ne pourra jamais cliquer sur « J'accepte » : il reste enfermé dans un jardin clos, sans accès réel à Internet.
3. Enregistrement des appareils, filtrage MAC et double authentification
Beaucoup d'établissements exigent en plus que chaque appareil soit enregistré par son adresse MAC, ou envoient une demande de double authentification vers une application mobile avant d'accorder l'accès. Une carte d'élève est un appareil non géré, non enregistré et sans téléphone associé. Sous ces règles, elle est bloquée par conception — et certaines cartes tirent leur adresse MAC au hasard, ce qui casse les listes blanches même quand l'informatique essaie de vous aider.
4. Parfois, ce n'est pas technique du tout : l'informatique dit non
Le formateur cité plus haut n'a pas été mis en échec par un protocole. C'est le service informatique qui a refusé. Ce refus est généralement défendable : des dizaines de microcontrôleurs non gérés sur un réseau qui transporte des dossiers d'élèves et des sujets d'examen représentent une vraie charge de sécurité et de support. Traitez l'informatique comme une partie prenante aux préoccupations légitimes, et non comme un obstacle : vos chances augmentent nettement.
La variante domestique et agricole : les routeurs limités au WPA1/TKIP
Un échec voisin frappe des gens très éloignés de toute école. Les routeurs anciens fonctionnant en WPA1 avec chiffrement TKIP sont rejetés par les firmwares ESP32 récents pour des raisons de sécurité. Le symptôme prête à confusion : le réseau apparaît dans le scan, mais chaque tentative de connexion échoue avec NO_AP_FOUND. Aucune modification de code n'y changera rien. Passez le routeur en WPA2 (ou remplacez-le) et la carte s'y connecte normalement. Si vous déployez dans un hangar de ferme ou une dépendance équipée d'un routeur vieux de dix ans, vérifiez cela en premier.
Ce qui marche vraiment
Option 1 : demander à l'informatique dans les règles, avec son vocabulaire
La plupart des demandes échouent parce qu'elles reviennent à dire « merci d'affaiblir la sécurité ». Demandez plutôt l'une des trois solutions standard et cloisonnées que les administrateurs réseau déploient en permanence :
- Un VLAN IoT séparé : un segment de réseau isolé pour les appareils du laboratoire, coupé par pare-feu des systèmes administratifs et des données des élèves.
- Un SSID en WPA2-PSK : un simple réseau protégé par mot de passe, idéalement masqué ou en faible puissance, qui ne couvre que la salle de robotique.
- Une liste blanche d'adresses MAC : vous fournissez les adresses MAC fixes du parc de la classe, et l'informatique n'admet que ces appareils.
Une demande à recopier : « Pourrions-nous disposer d'un SSID WPA2-PSK sur un VLAN isolé pour le laboratoire de robotique, en accès Internet seul, sans accès aux systèmes internes, limité à N adresses MAC connues que je vous fournirai ? Nous acceptons volontiers une limitation de débit et une extinction en dehors des heures de cours. » Cette seule phrase montre que vous avez compris leurs préoccupations, et transforme un débat de politique interne en un simple ticket de changement.
Option 2 : partage de connexion ou routeur de voyage, en connaissance de cause
Un partage de connexion fonctionne parce qu'il s'agit d'un réseau WPA2-PSK ordinaire que vous maîtrisez, et que les cartes de la famille ESP32 parlent le Wi-Fi 2,4 GHz sans difficulté. Pour une démonstration ponctuelle, c'est très bien. Comme plan sur tout un trimestre, cela pose de vrais problèmes : le téléphone se met en veille ou quitte la salle et tout le projet perd la connexion ; les coûts de données mobiles s'accumulent, ce qui pique en Afrique du Sud ; et sur bien des campus, un point d'accès privé enfreint la charte d'usage — mieux vaut donc en parler à l'informatique que de le cacher. Un routeur de voyage branché sur la prise filaire de la salle est plus stable, mais il exige de toute façon l'aval de l'informatique, et à ce stade l'option 1 est généralement la meilleure demande à formuler.
Option 3 : concevoir pour que le réseau de l'école cesse d'avoir de l'importance
La position la plus solide est une architecture dans laquelle les appareils des élèves n'ont jamais besoin du Wi-Fi de l'infrastructure :
- Maillage ESP-NOW avec une seule passerelle : ESP-NOW est un protocole radio pair-à-pair entre cartes de la famille ESP32, qui ne demande ni routeur ni mot de passe. Les cartes des élèves communiquent directement entre elles ; un unique nœud passerelle détient la seule connexion Internet (un partage de connexion, une prise réseau de la salle des professeurs, ou l'unique adresse MAC que l'informatique a accepté de mettre en liste blanche). Un seul appareil à sécuriser au lieu de trente.
- Le BLE pour la configuration et le pilotage : le Bluetooth Low Energy appaire une carte avec un téléphone ou un ordinateur portable pour le provisionnement et les tableaux de bord, sans le moindre réseau dans la boucle.
- Le LoRa quand la distance disqualifie le Wi-Fi : pour les jardins pédagogiques, les stations météo et les parcelles agricoles, le LoRa transporte de petits paquets de capteurs sur des kilomètres, sans aucun Wi-Fi.
- La journalisation hors ligne d'abord : enregistrez en mémoire flash ou sur carte SD pendant le cours, puis synchronisez plus tard depuis un réseau que vous maîtrisez. Le délestage électrique fait de cette habitude une bonne pratique dans les écoles sud-africaines, quelle que soit la politique Wi-Fi.
Comment sheen conçoit ses produits autour de cette contrainte
Ce mur a façonné nos choix matériels. La carte sheenbot∞ embarque les radios Wi-Fi, BLE et ESP-NOW et fonctionne intégralement hors ligne, sans compte, sans abonnement ni dépendance au cloud. Dans les déploiements en classe, les cartes forment un maillage ESP-NOW sans routeur avec un unique nœud passerelle détenant la seule connexion réseau — la même architecture que celle de nos nœuds domotiques à installer sur l'existant derrière une carte mère faisant office de passerelle. sheenIoT y ajoute un appairage assisté par BLE, pour que les appareils rejoignent une flotte sans jamais toucher au Wi-Fi de l'école, et nos systèmes d'agriculture intelligente hors réseau utilisent des nœuds de terrain LoRa solaires d'une portée kilométrique, là où le Wi-Fi n'a jamais été envisageable. Pour les cours de programmation pure, les simulateurs sheen canvas et sheen verse exécutent du véritable MicroPython dans le navigateur de l'enseignant : les élèves peuvent écrire et tester une logique IoT sans qu'aucun appareil ne se trouve sur le réseau. Une limite que nous assumons : comme les autres cartes de la famille ESP32, rejoindre un réseau WPA2-Entreprise ou eduroam n'est pas un scénario de classe pris en charge. Nous concevons pour contourner cette contrainte plutôt que de la combattre.
Les options de connectivité comparées
| Option | Difficulté de mise en place | Accord de l'informatique nécessaire | Portée | Adéquation à la classe et principal inconvénient |
|---|---|---|---|---|
| Wi-Fi de l'école (VLAN IoT / SSID PSK) | Faible pour vous, un ticket de changement pour l'informatique | Oui, indispensable | Tout l'établissement | Le meilleur choix à long terme s'il est accordé ; l'accord peut prendre des semaines ou être refusé net |
| Partage de connexion du téléphone | Très faible | Formellement oui, souvent négligé | Une salle | Parfait pour les démonstrations ; lâche quand le téléphone se met en veille, coûts de données mobiles, peut enfreindre la charte |
| Routeur de voyage | De faible à moyenne | Oui, il se branche sur leur réseau | Une ou deux salles | Stable et bon marché ; exige malgré tout la même discussion avec l'informatique, donc souvent redondant |
| Maillage ESP-NOW + un nœud passerelle | Moyenne (nécessite des cartes compatibles ESP-NOW, par exemple la sheenbot∞) | Uniquement pour l'unique passerelle, ou aucun si celle-ci passe par un partage de connexion | De la salle au bâtiment, le maillage étend la portée | La meilleure adéquation à la classe ; l'accès à Internet dépend toujours de cet unique lien passerelle |
| Nœuds LoRa | De moyenne à élevée | Non | Des kilomètres | Idéal pour les jardins, les fermes et les stations météo ; faible débit, données de capteurs uniquement, matériel radio supplémentaire |
Questions fréquentes
Un ESP32 peut-il se connecter à eduroam ou à un autre Wi-Fi WPA2-Entreprise ?
Pas comme scénario de classe réaliste. Le WPA2-Entreprise exige une identité par utilisateur vérifiée auprès d'un serveur RADIUS, et les firmwares amateurs comme les environnements de programmation par blocs n'offrent aucun parcours pris en charge pour cela. Quelques firmwares avancés s'y essaient, mais les résultats sont fragiles et varient d'un réseau à l'autre. Prévoyez une architecture qui n'en dépende pas.
Un ESP32 peut-il franchir un portail captif ?
Non. Un portail captif attend qu'un humain accepte les conditions ou saisisse un code dans un navigateur. Une carte sans écran peut s'associer au point d'accès, mais n'achève jamais la connexion : elle reste dans le jardin clos. Demandez plutôt un réseau PSK à l'informatique, ou utilisez un appareil passerelle qui détient la connexion.
Pourquoi mon ESP32 voit-il mon Wi-Fi dans un scan mais échoue-t-il à se connecter avec NO_AP_FOUND ?
Si cela se produit à la maison ou dans une ferme, le routeur est probablement limité au WPA1/TKIP. Les firmwares ESP32 récents refusent ces réseaux pour des raisons de sécurité, même si le scan continue de les afficher. Changez le mode de sécurité du routeur pour du WPA2 (ou remplacez le routeur) et la carte se connectera.
Que faut-il demander exactement au service informatique de l'école ?
Demandez un SSID WPA2-PSK sur un VLAN IoT isolé, en accès Internet seul, restreint à une liste blanche d'adresses MAC que vous fournissez, à débit limité et actif uniquement pendant les cours. Ces mots montrent que vous réclamez une configuration cloisonnée et standard, et non une exception à la politique de sécurité ; ils correspondent directement à des outils dont l'informatique dispose déjà.
Les élèves peuvent-ils apprendre l'IoT sans aucun Wi-Fi ?
Oui. Les cartes peuvent échanger des données de capteurs en direct via un maillage ESP-NOW sans routeur, enregistrer hors ligne pour une synchronisation ultérieure, ou s'appairer en BLE. Et des simulateurs dans le navigateur comme sheen verse exécutent du véritable MicroPython : une classe entière peut donc construire et tester une logique IoT avant qu'un seul appareil n'ait besoin d'un réseau.
Le partage de connexion du téléphone est-il autorisé pour l'IoT en classe ?
Techniquement, cela fonctionne presque toujours, puisqu'il s'agit d'un réseau WPA2-PSK ordinaire en 2,4 GHz. Que ce soit autorisé dépend de la charte d'usage de votre établissement ; beaucoup de campus interdisent les points d'accès privés. Demandez d'abord. Si l'informatique accepte un partage de connexion, elle acceptera généralement de vous fournir un vrai SSID PSK, ce qui vaut mieux.



