Сломанный датчик снова и снова стучится в RADIUS. Временное исключение MAC останавливает цикл и дает инфраструктуре передышку.
Понимайте причину блокировки
Контроллер может исключить клиента после повторных association, WebAuth, PSK или 802.1X failures, authentication timeout, ARP flood либо попытки повторно использовать занятый IP. Триггер виден в диагностике.
Выбирайте окно по ущербу
Значение по умолчанию составляет 60 секунд. Слишком короткий timeout возвращает шум почти сразу, а чрезмерный оставляет легитимное устройство без сети после единичного сбоя.
Не отключайте защиту целиком
Для дефектного IoT разумнее проверить конкретный trigger и ограниченный Policy Profile, сохранив остальные механизмы. Иначе одна совместимость открывает путь новой нагрузке на AP, WLC и AAA.
Возьмите один excluded MAC, его trigger и частоту повторений. После изменения timer проверьте снижение нагрузки на authentication systems и время восстановления исправленного клиента, не затрагивая другие профили.
Сам механизм разобран в статье про Client Exclusion. Причины и стандартные 60 секунд перечисляет официальная инструкция Cisco.