Perché il mio ESP32 non si connette al WiFi della scuola?

Il WiFi scolastico blocca gli ESP32 con login WPA2-Enterprise, captive portal e criteri sui dispositivi: non è la scheda a essere guasta. Chiedi all'IT un SSID IoT con PSK, oppure aggira il WiFi con una mesh ESP-NOW, il BLE o LoRa.
TL;DR
- Il tuo ESP32 non si connette al WiFi della scuola perché le reti scolastiche pretendono cose che un microcontrollore non può fornire: un'autenticazione WPA2-Enterprise (nome utente più certificato, in stile eduroam), un captive portal che richiede un browser, oppure la registrazione del MAC e criteri di autenticazione a due fattori. Un firmware che conosce solo SSID + password fallisce già al primo passo. È una questione di criteri e di protocolli, non di scheda guasta.
- La soluzione legittima più rapida è chiedere al reparto IT un SSID ospite con PSK, una VLAN dedicata all'IoT o l'inserimento in una allowlist di MAC. Più sotto trovi le parole esatte da usare.
- Gli hotspot da telefono e i travel router ti fanno arrivare in fondo a una dimostrazione, ma aggirano i criteri aziendali, possono violare il regolamento d'uso e cadono quando il telefono va in standby.
- La risposta duratura è architetturale: una mesh ESP-NOW con un solo nodo bridge, il provisioning via BLE, LoRa per la portata, oppure il logging offline-first con sincronizzazione successiva. Un solo dispositivo, o nessuno, tocca mai la rete della scuola.
- La variante domestica e agricola dello stesso problema: anche i router che supportano solo WPA1/TKIP falliscono con il firmware ESP32 moderno. La scansione vede l'access point, ma la connessione restituisce NO_AP_FOUND. Aggiorna il router a WPA2.
L'ostacolo più ricorrente dell'IoT in classe
Cerca “ESP32 school WiFi” in un qualsiasi forum di maker e troverai sempre la stessa storia: il progetto funziona alla perfezione a casa, poi arriva a scuola e non riesce ad andare online. Colpisce docenti, studenti e persino gli istruttori che tengono il corso:
“Al momento insegno in un community college e il reparto IT non ci lascia usare il Wi-Fi installato per fare lezione con schede Wi-Fi (esp32 o altre). … Dobbiamo comprarci un servizio Wi-Fi nostro, o il reparto IT sta solo esagerando?”
“Sto costruendo un controller per idroponica … funziona benissimo … collegato a un hotspot protetto a 2,4 GHz. Le due reti disponibili per un'installazione stabile, però, sono Eduroam e una rete protetta da un captive portal.”
“Il wifi della mia scuola richiede nome utente, password e un'autenticazione a due fattori con Duo per potersi collegare, quindi non posso usare il semplice wifi(ssid, password). È mai capitato a qualcuno un problema simile?”
I docenti che cercano materiale per la classe hanno imparato la lezione e ormai lo mettono in chiaro subito:
“Mi piacerebbe qualcosa che abbia un pannello e non dipenda dalla connessione al wifi della scuola”
— un'insegnante che acquista un impianto idroponico per la classe, r/Hydroponics, dicembre 2023
Il rimedio standard che si ritrova in più di sette thread su r/esp32 è sempre lo stesso: comprare un hotspot personale o un travel router. In altre parole, si spendono soldi in hardware aggiuntivo solo per aggirare la rete della scuola. Prima di farlo, conviene capire con precisione perché la scheda viene respinta.
Perché il WiFi della scuola respinge la tua scheda
1. WPA2-Enterprise vuole un'identità, non una password
Il WiFi di casa usa WPA2-Personal: un'unica password condivisa (una “pre-shared key”, PSK) per tutti. Le reti di scuole e università come eduroam usano invece WPA2-Enterprise: ogni utente si autentica con nome utente, password e spesso un certificato, verificati da un server RADIUS centrale. La maggior parte dei firmware amatoriali, e quasi tutti gli ambienti di programmazione a blocchi, non hanno alcuna interfaccia per tutto questo. La scheda non sta fallendo: le viene posta una domanda a cui non ha modo di rispondere.
2. I captive portal richiedono un browser che la tua scheda non ha
Le reti ospiti sembrano spesso aperte, ma reindirizzano la prima richiesta web a una pagina di login: accetta le condizioni, inserisci un codice, clicca un pulsante. Quel flusso presuppone una persona con un browser e uno schermo. Un microcontrollore headless può associarsi all'access point, ma non potrà mai cliccare “accetto”, e quindi resta in un giardino recintato senza vero accesso a internet.
3. Registrazione dei dispositivi, filtraggio MAC e criteri a due fattori
Molte scuole richiedono in più che ogni dispositivo sia registrato tramite indirizzo MAC, oppure inviano una richiesta di secondo fattore a un'app sul telefono prima di concedere l'accesso. La scheda di uno studente è un dispositivo non gestito, non registrato e senza alcun telefono associato. Con quelle regole viene bloccata per definizione, e alcune schede randomizzano il proprio indirizzo MAC, il che manda all'aria le allowlist anche quando l'IT cerca di dare una mano.
4. A volte non è affatto un problema tecnico: l'IT dice di no
L'istruttore citato sopra non è stato sconfitto da un protocollo. È stato il reparto IT a rifiutare. Di solito quel rifiuto è difendibile: decine di microcontrollori non gestiti su una rete che trasporta dati degli studenti e materiale d'esame sono un onere reale in termini di sicurezza e di assistenza. Tratta l'IT come un interlocutore con preoccupazioni legittime, non come un ostacolo, e le tue probabilità aumenteranno moltissimo.
La variante domestica e agricola: router che supportano solo WPA1/TKIP
Un guasto affine colpisce anche chi è lontanissimo da qualsiasi scuola. I router più vecchi che usano WPA1 con cifratura TKIP vengono rifiutati dal firmware ESP32 moderno per motivi di sicurezza. Il sintomo confonde: la rete compare nella scansione, ma ogni tentativo di connessione fallisce con NO_AP_FOUND. Nessuna modifica al codice risolve la cosa. Imposta il router su WPA2 (o sostituiscilo) e la scheda si collega senza problemi. Se stai installando qualcosa in un capanno agricolo o in una dépendance con un router vecchio di dieci anni, controlla prima questo.
Che cosa funziona davvero
Opzione 1: chiedere all'IT nel modo giusto, usando il loro vocabolario
Gran parte delle richieste fallisce perché suona come “per favore, indebolite la sicurezza”. Chiedi invece una di queste tre soluzioni standard e circoscritte, che gli amministratori di rete realizzano di continuo:
- Una VLAN separata per l'IoT: un segmento di rete isolato per i dispositivi del laboratorio, separato da firewall dai sistemi amministrativi e didattici.
- Un SSID WPA2-PSK: una semplice rete protetta da password, possibilmente nascosta o a bassa potenza, che copra solo l'aula di robotica.
- Una allowlist di MAC: fornisci tu gli indirizzi MAC fissi delle schede della classe e l'IT ammette solo quei dispositivi.
Una richiesta da copiare: “Potremmo avere un SSID WPA2-PSK su una VLAN isolata per il laboratorio di robotica, solo internet, senza accesso ai sistemi interni, limitato a N indirizzi MAC noti che fornirò io? Va benissimo se è a banda limitata e spento fuori dagli orari di lezione.” Quella singola frase dimostra che hai capito le loro preoccupazioni e trasforma una discussione sui criteri in un normale ticket di modifica.
Opzione 2: hotspot da telefono o travel router, a occhi aperti
Un hotspot funziona perché è una comune rete WPA2-PSK sotto il tuo controllo, e le schede di classe ESP32 parlano volentieri il WiFi a 2,4 GHz. Per una dimostrazione una tantum va benissimo. Come piano per un intero quadrimestre ha problemi concreti: il telefono va in standby o esce dall'aula e l'intero progetto perde la connessione; i costi del traffico dati si accumulano, e in Sudafrica pesano; e in molti istituti un access point privato viola il regolamento d'uso, quindi meglio farlo approvare dall'IT che nasconderlo. Un travel router collegato alla porta cablata dell'aula è più stabile, ma richiede comunque il benestare dell'IT, e a quel punto l'Opzione 1 è di solito la richiesta migliore.
Opzione 3: progettare in modo che la rete della scuola non conti più
La posizione più solida è un'architettura in cui i dispositivi degli studenti non hanno mai bisogno del WiFi d'infrastruttura:
- Mesh ESP-NOW con un solo bridge: ESP-NOW è un protocollo radio peer-to-peer fra schede di classe ESP32 che non richiede né router né password. Le schede degli studenti comunicano direttamente fra loro; un unico nodo bridge detiene l'unica connessione a internet (un hotspot, una porta LAN in sala docenti, o l'unico indirizzo MAC che l'IT ha accettato di inserire in allowlist). Un dispositivo da mettere in sicurezza invece di trenta.
- BLE per configurazione e controllo: il Bluetooth Low Energy accoppia una scheda a un telefono o a un portatile per il provisioning e le dashboard senza alcuna rete di mezzo.
- LoRa dove la distanza esclude il WiFi: per orti scolastici, stazioni meteo e appezzamenti agricoli, LoRa trasporta piccoli pacchetti di dati dei sensori per chilometri, senza WiFi da nessuna parte.
- Logging offline-first: registra su flash o su scheda SD durante la lezione e sincronizza in un secondo momento da una rete che controlli tu. Il load shedding rende questa una buona abitudine nelle scuole sudafricane, a prescindere dai criteri sul WiFi.
Come sheen progetta aggirando il problema
Questo ostacolo ha plasmato le nostre scelte hardware. La scheda sheenbot∞ integra a bordo le radio WiFi, BLE ed ESP-NOW e funziona in piena autonomia offline, senza account, abbonamenti o dipendenze dal cloud. Nelle installazioni in classe le schede formano una mesh ESP-NOW senza router, con un unico nodo bridge che detiene l'unica connessione di rete: la stessa architettura dei nostri nodi smart-home in retrofit dietro un solo mainboard bridge. sheenIoT aggiunge l'accoppiamento assistito via BLE, così i dispositivi entrano in una flotta senza toccare il WiFi della scuola, e i nostri sistemi di agricoltura intelligente off-grid usano nodi da campo LoRa a energia solare con portata chilometrica, là dove il WiFi non è mai stato un'opzione. Per le lezioni di sola programmazione, i simulatori sheen canvas e sheen verse eseguono vero MicroPython nel browser del docente, così gli studenti possono scrivere e provare logiche IoT senza un solo dispositivo in rete. Un limite dichiarato: come le altre schede di classe ESP32, l'accesso a WPA2-Enterprise o a eduroam non è un percorso supportato in classe. Progettiamo aggirandolo, invece di combatterlo.
Le opzioni di connettività a confronto
| Opzione | Difficoltà di configurazione | Serve l'approvazione dell'IT | Portata | Adattamento alla classe e principale svantaggio |
|---|---|---|---|---|
| WiFi della scuola (VLAN IoT / SSID PSK) | Bassa per te, un ticket di modifica per l'IT | Sì, indispensabile | Tutto il campus | La migliore sul lungo periodo, se concessa; l'approvazione può richiedere settimane o essere negata del tutto |
| Hotspot da telefono | Bassissima | Formalmente sì, spesso saltata | Una stanza | Ottimo per le dimostrazioni; cade quando il telefono va in standby, costa traffico dati, può violare il regolamento |
| Travel router | Da bassa a media | Sì, si collega alla loro rete | Una o due stanze | Stabile ed economico; richiede comunque la stessa conversazione con l'IT, quindi spesso è ridondante |
| Mesh ESP-NOW + un nodo bridge | Media (servono schede con ESP-NOW, per esempio sheenbot∞) | Solo per il singolo bridge, o nessuna se il bridge usa un hotspot | Da una stanza a un edificio, la mesh la estende | Il miglior adattamento alla classe; l'accesso a internet dipende comunque da quell'unico collegamento bridge |
| Nodi LoRa | Da media ad alta | No | Chilometri | Ideali per orti, aziende agricole, stazioni meteo; banda ridotta, solo dati dei sensori, hardware radio aggiuntivo |
Domande frequenti
Un ESP32 può connettersi a eduroam o ad altre reti WiFi WPA2-Enterprise?
Non come percorso praticabile in classe. WPA2-Enterprise richiede un'identità per singolo utente verificata da un server RADIUS, e i firmware amatoriali e gli ambienti di programmazione a blocchi non hanno alcun flusso supportato per farlo. Qualche build di firmware avanzata ci prova, ma i risultati sono fragili e variano da rete a rete. Progetta un'architettura che non ne dipenda.
Un ESP32 può superare un captive portal?
No. Un captive portal si aspetta una persona davanti a un browser che accetti le condizioni o inserisca un codice. Una scheda headless può associarsi all'access point ma non completa mai il login, quindi resta nel giardino recintato. Chiedi piuttosto all'IT una rete PSK, oppure usa un dispositivo bridge che detenga la connessione.
Perché il mio ESP32 vede il WiFi nella scansione ma non riesce a connettersi e dà NO_AP_FOUND?
Se succede a casa o in un'azienda agricola, è probabile che il router supporti solo WPA1/TKIP. Il firmware ESP32 moderno rifiuta quelle reti per motivi di sicurezza, anche se la scansione continua a elencarle. Cambia la modalità di sicurezza del router in WPA2 (o sostituisci il router) e la scheda si collegherà.
Che cosa devo chiedere esattamente al reparto IT della scuola?
Chiedi un SSID WPA2-PSK su una VLAN IoT isolata, solo internet, limitato a una allowlist di MAC che fornisci tu, a banda limitata e attivo solo durante le lezioni. Quelle parole mostrano che stai chiedendo una configurazione contenuta e standard, non un'eccezione ai criteri di sicurezza, e corrispondono direttamente a strumenti che l'IT ha già.
Gli studenti possono imparare l'IoT senza alcun WiFi?
Sì. Le schede possono scambiarsi dati dei sensori in tempo reale su una mesh ESP-NOW senza router, registrare offline per sincronizzare più tardi, oppure accoppiarsi via BLE. E i simulatori nel browser come sheen verse eseguono vero MicroPython, così un'intera classe può costruire e provare logiche IoT prima che un solo dispositivo abbia bisogno di una rete.
È consentito usare un hotspot da telefono per l'IoT in classe?
Tecnicamente funziona quasi sempre, dato che è una comune rete WPA2-PSK a 2,4 GHz. Se sia consentito dipende dal regolamento d'uso della tua scuola; molti istituti vietano gli access point privati. Chiedi prima. Se l'IT non ha problemi con un hotspot, di solito non ne avrà nemmeno a darti un vero SSID PSK, che è meglio.



