Porque é que o meu ESP32 não se liga à rede WiFi da escola?

As redes WiFi das escolas bloqueiam os ESP32 com autenticação WPA2-Enterprise, portais cativos e políticas de dispositivos — não é a placa que está avariada. Peça às TI um SSID de IoT com PSK, ou dispense o WiFi com malha ESP-NOW, BLE ou LoRa.
Resumo
- O seu ESP32 não se liga à rede WiFi da escola porque as redes escolares exigem coisas que um microcontrolador não consegue fornecer: uma autenticação WPA2-Enterprise (nome de utilizador ao estilo eduroam mais certificado), um portal cativo que precisa de um navegador, ou registo de MAC e políticas de dupla autenticação. O firmware que só conhece SSID + palavra-passe falha logo no primeiro passo. É uma questão de política e de protocolo, não de placa avariada.
- A solução legítima mais rápida é pedir ao departamento de TI um SSID de convidados com PSK, uma VLAN de IoT ou uma entrada numa lista de MAC autorizados. A formulação exacta a usar está mais abaixo.
- Os hotspots de telemóvel e os routers de viagem safam uma demonstração, mas contornam as políticas, podem violar as regras de utilização aceitável e morrem quando o telemóvel adormece.
- A resposta duradoura é arquitectural: uma malha ESP-NOW com um único nó de ponte, aprovisionamento por BLE, LoRa para alcance, ou registo offline-first com sincronização posterior. Só um dispositivo, ou nenhum, chega a tocar na rede da escola.
- Variante doméstica e agrícola da mesma dor: os routers que só suportam WPA1/TKIP também falham com o firmware ESP32 moderno. A pesquisa vê o ponto de acesso, mas a ligação devolve NO_AP_FOUND. Actualize o router para WPA2.
O muro mais repetido na IoT em sala de aula
Procure "ESP32 school WiFi" em qualquer fórum de makers e encontrará sempre a mesma história: o projecto funciona na perfeição em casa, chega à escola e não consegue ligar-se. Atinge professores, alunos e até os formadores que dão o curso:
"Sou actualmente formador num community college e o departamento de TI não nos deixa usar o Wi-Fi instalado para ensinar com placas Wi-Fi (esp32 ou outras). … Temos de comprar o nosso próprio serviço de Wi-Fi, ou o departamento de TI está apenas a exagerar."
"Estou a construir um controlador de hidroponia … a funcionar muito bem … ligado a um hotspot seguro de 2,4 GHz. No entanto, as duas redes disponíveis para uma instalação de longo prazo são a Eduroam e uma rede protegida por um portal cativo."
"O wifi da minha escola exige nome de utilizador, palavra-passe e uma autenticação de dois factores para conseguir ligar, por isso não posso usar o wifi simples (ssid, palavra-passe). Alguém já teve um problema parecido?"
Os professores que procuram material para a sala de aula já aprenderam a lição e passaram a perguntar isto logo à partida:
"Adorava ter algo com um painel e que não dependesse de ligar-se ao wifi da escola"
— uma professora a comprar hidroponia para a sala de aula, r/Hydroponics, Dezembro de 2023
O contorno habitual, visto em mais de sete discussões no r/esp32, é sempre o mesmo: comprar um hotspot pessoal ou um router de viagem. Por outras palavras, há gente a gastar dinheiro em hardware extra só para contornar a rede da escola. Antes de o fazer, convém perceber exactamente por que razão a placa está a ser recusada.
Por que razão a rede da escola recusa a sua placa
1. O WPA2-Enterprise quer uma identidade, não uma palavra-passe
O WiFi doméstico usa WPA2-Personal: uma única palavra-passe partilhada (uma "chave pré-partilhada", PSK) para toda a gente. As redes de escolas e universidades, como a eduroam, usam WPA2-Enterprise: cada utilizador autentica-se com nome de utilizador, palavra-passe e muitas vezes um certificado, validados contra um servidor RADIUS central. A maioria do firmware amador, e a maioria dos ambientes de programação por blocos, simplesmente não tem interface para nada disso. A placa não está a falhar; está-lhe a ser feita uma pergunta a que não tem forma de responder.
2. Os portais cativos precisam de um navegador que a sua placa não tem
As redes de convidados parecem muitas vezes abertas, mas redireccionam o primeiro pedido web para uma página de autenticação: aceitar os termos, introduzir um código, carregar num botão. Esse fluxo pressupõe um ser humano com um navegador e um ecrã. Um microcontrolador sem interface consegue associar-se ao ponto de acesso, mas nunca conseguirá carregar em "aceito", pelo que fica num jardim murado sem acesso real à internet.
3. Registo de dispositivos, filtragem por MAC e políticas de dois factores
Muitas escolas exigem ainda que cada dispositivo seja registado pelo seu endereço MAC, ou enviam pedidos de dupla autenticação para uma aplicação no telemóvel antes de darem acesso. A placa de um aluno é um dispositivo não gerido, não registado e sem telemóvel associado. Sob essas regras, é bloqueada por concepção — e algumas placas geram endereços MAC aleatórios, o que estraga as listas de autorização mesmo quando as TI tentam ajudar.
4. Por vezes nada disto é técnico: as TI dizem que não
O formador citado acima não foi derrotado por um protocolo. O departamento de TI recusou. Essa recusa costuma ser defensável: dezenas de microcontroladores não geridos numa rede que transporta registos de alunos e material de exame representam um encargo real de segurança e de suporte. Trate as TI como uma parte interessada com preocupações legítimas, e não como um obstáculo, e as suas hipóteses melhoram muito.
A variante doméstica e agrícola: routers só com WPA1/TKIP
Uma falha aparentada atinge quem está longe de qualquer escola. Os routers mais antigos a funcionar com WPA1 e encriptação TKIP são recusados pelo firmware ESP32 moderno por razões de segurança. O sintoma é confuso: a rede aparece na pesquisa, mas todas as tentativas de ligação falham com NO_AP_FOUND. Nenhuma alteração de código resolve isto. Coloque o router em WPA2 (ou substitua-o) e a placa liga-se normalmente. Se está a instalar num barracão de quinta ou numa casa anexa com um router com uma década, verifique primeiro isto.
O que funciona mesmo
Opção 1: pedir às TI como deve ser, no vocabulário delas
A maioria dos pedidos falha porque soa a "por favor, enfraqueçam a segurança". Peça antes uma de três soluções normalizadas e contidas que os administradores de rede implementam a toda a hora:
- Uma VLAN de IoT separada: um segmento de rede isolado para os dispositivos do laboratório, protegido por firewall face aos sistemas administrativos e aos dos alunos.
- Um SSID WPA2-PSK: uma rede simples protegida por palavra-passe, de preferência oculta ou de baixa potência, que cubra apenas a sala de robótica.
- Uma lista de MAC autorizados: você fornece os endereços MAC fixos do conjunto da turma; as TI admitem apenas esses dispositivos.
Um pedido que vale a pena copiar: "Seria possível termos um SSID WPA2-PSK numa VLAN isolada para o laboratório de robótica, só com acesso à internet, sem acesso aos sistemas internos, limitado a N endereços MAC conhecidos que eu forneço? Não há problema em ficar com limitação de débito e desligado fora dos horários das aulas." Essa única frase mostra que percebeu as preocupações deles e transforma uma discussão de políticas num pedido de alteração de rotina.
Opção 2: hotspot de telemóvel ou router de viagem, de olhos abertos
Um hotspot funciona porque é uma rede WPA2-PSK simples que você controla, e as placas da classe do ESP32 falam WiFi a 2,4 GHz sem problemas. Para uma demonstração pontual, serve. Como plano para um período lectivo inteiro, tem problemas a sério: o telemóvel adormece ou sai da sala e o projecto todo fica offline; os custos de dados móveis somam-se, o que dói na África do Sul; e em muitos campus um ponto de acesso privado viola a política de utilização aceitável, por isso trate disso com as TI em vez de o esconder. Um router de viagem ligado à porta de rede da sala é mais estável, mas na mesma exige a bênção das TI e, chegados aí, a Opção 1 costuma ser o melhor pedido.
Opção 3: desenhar o projecto para que a rede da escola deixe de importar
A posição mais sólida é uma arquitectura em que os dispositivos dos alunos nunca precisam da infra-estrutura WiFi:
- Malha ESP-NOW com uma ponte: o ESP-NOW é um protocolo de rádio ponto a ponto entre placas da classe do ESP32 que dispensa router e palavra-passe. As placas dos alunos comunicam directamente entre si; um único nó de ponte detém a única ligação à internet (um hotspot, uma tomada de rede da sala de professores ou o único endereço MAC que as TI aceitaram autorizar). Um dispositivo a proteger em vez de trinta.
- BLE para configuração e controlo: o Bluetooth Low Energy emparelha uma placa com um telemóvel ou um portátil para aprovisionamento e painéis de dados sem qualquer rede pelo meio.
- LoRa quando a distância exclui o WiFi: para hortas escolares, estações meteorológicas e talhões agrícolas, o LoRa transporta pequenos pacotes de sensores ao longo de quilómetros, sem WiFi nenhum.
- Registo offline-first: gravar na flash ou num cartão SD durante a aula e sincronizar depois a partir de uma rede que você controla. O load shedding faz disto um bom hábito nas escolas sul-africanas, independentemente da política de WiFi.
Como a sheen desenha em torno disto
Este muro moldou as nossas escolhas de hardware. A placa sheenbot∞ integra rádio WiFi, BLE e ESP-NOW e funciona totalmente offline, sem conta, subscrição ou dependência da nuvem. Nas instalações em sala de aula, as placas formam uma malha ESP-NOW sem router, com um único nó de ponte a deter a única ligação de rede — a mesma arquitectura que os nossos nós de casa inteligente para retrofit usam por trás de uma ponte na placa principal. O sheenIoT acrescenta emparelhamento assistido por BLE para que os dispositivos se juntem a uma frota sem tocar no WiFi da escola, e os nossos sistemas de agricultura inteligente fora da rede usam nós LoRa de campo alimentados a energia solar, com alcance de quilómetros, onde o WiFi nunca foi opção. Para aulas de programação pura, os simuladores sheen canvas e sheen verse correm MicroPython real no navegador do professor, para que os alunos possam escrever e testar lógica de IoT sem um único dispositivo na rede. Uma limitação honesta: tal como outras placas da classe do ESP32, ligar-se a WPA2-Enterprise ou à eduroam não é um caminho suportado em sala de aula. Desenhamos em torno disso em vez de lutar contra isso.
Opções de conectividade comparadas
| Opção | Dificuldade de configuração | Precisa de aprovação das TI | Alcance | Adequação à sala de aula e principal inconveniente |
|---|---|---|---|---|
| WiFi da escola (VLAN de IoT / SSID PSK) | Baixa para si, um pedido de alteração para as TI | Sim, essencial | Todo o campus | A melhor a longo prazo, se for concedida; a aprovação pode demorar semanas ou ser recusada de todo |
| Hotspot de telemóvel | Muito baixa | Formalmente sim, muitas vezes ignorada | Uma sala | Óptimo para demonstrações; cai quando o telemóvel adormece, custos de dados móveis, pode violar a política |
| Router de viagem | Baixa a média | Sim, liga-se à rede deles | Uma ou duas salas | Estável e barato; exige na mesma a conversa com as TI, pelo que muitas vezes é redundante |
| Malha ESP-NOW + um nó de ponte | Média (exige placas com ESP-NOW, por exemplo a sheenbot∞) | Apenas para a única ponte, ou nenhuma se a ponte usar um hotspot | De uma sala a um edifício, a malha estende o alcance | A melhor adequação à sala de aula; o acesso à internet continua a depender dessa única ligação de ponte |
| Nós LoRa | Média a alta | Não | Quilómetros | Ideal para hortas, quintas e estações meteorológicas; pouca largura de banda, só dados de sensores, hardware de rádio adicional |
Perguntas frequentes
Um ESP32 pode ligar-se à eduroam ou a outra rede WiFi WPA2-Enterprise?
Não como caminho prático para a sala de aula. O WPA2-Enterprise precisa de uma identidade por utilizador validada contra um servidor RADIUS, e o firmware amador e os ambientes de programação por blocos não têm qualquer fluxo suportado para isso. Há umas quantas compilações avançadas de firmware que tentam fazê-lo, mas os resultados são frágeis e variam de rede para rede. Planeie uma arquitectura que não dependa disso.
Um ESP32 consegue ultrapassar um portal cativo?
Não. Um portal cativo espera um ser humano num navegador para aceitar os termos ou introduzir um código. Uma placa sem interface consegue associar-se ao ponto de acesso, mas nunca conclui a autenticação, pelo que fica no jardim murado. Peça antes às TI uma rede PSK, ou use um dispositivo de ponte que detenha a ligação.
Porque é que o meu ESP32 vê a minha rede WiFi na pesquisa mas falha a ligação com NO_AP_FOUND?
Se isto acontece em casa ou numa quinta, o mais provável é o router só suportar WPA1/TKIP. O firmware ESP32 moderno recusa essas redes por razões de segurança, mesmo que a pesquisa continue a listá-las. Mude o modo de segurança do router para WPA2 (ou substitua o router) e a placa liga-se.
O que devo pedir exactamente ao departamento de TI da escola?
Peça um SSID WPA2-PSK numa VLAN de IoT isolada, só com acesso à internet, restrito a uma lista de MAC autorizados que você fornece, com limitação de débito e activo apenas durante as aulas. Essas palavras mostram que está a pedir uma configuração contida e normalizada, e não uma excepção à política de segurança, e correspondem directamente a ferramentas que as TI já têm.
Os alunos conseguem aprender IoT sem WiFi nenhum?
Sim. As placas podem trocar dados de sensores em tempo real numa malha ESP-NOW sem router, registar offline para sincronizar mais tarde, ou emparelhar por BLE. E simuladores de navegador como o sheen verse correm MicroPython real, pelo que uma turma inteira pode construir e testar lógica de IoT antes de um único dispositivo precisar de rede.
É permitido usar um hotspot de telemóvel para IoT em sala de aula?
Tecnicamente funciona quase sempre, já que se trata de uma rede WPA2-PSK simples a 2,4 GHz. Se é permitido depende da política de utilização aceitável da sua escola; muitos campus proíbem pontos de acesso privados. Pergunte primeiro. Se as TI aceitarem um hotspot, normalmente também aceitarão dar-lhe um SSID PSK como deve ser, o que é melhor.



