Client Exclusion Timeout: сколько держать проблемное устройство вне Wi-Fi

Сломанный датчик снова и снова стучится в RADIUS. Временное исключение MAC останавливает цикл и дает инфраструктуре передышку.

Понимайте причину блокировки

Контроллер может исключить клиента после повторных association, WebAuth, PSK или 802.1X failures, authentication timeout, ARP flood либо попытки повторно использовать занятый IP. Триггер виден в диагностике.

Выбирайте окно по ущербу

Значение по умолчанию составляет 60 секунд. Слишком короткий timeout возвращает шум почти сразу, а чрезмерный оставляет легитимное устройство без сети после единичного сбоя.

Не отключайте защиту целиком

Для дефектного IoT разумнее проверить конкретный trigger и ограниченный Policy Profile, сохранив остальные механизмы. Иначе одна совместимость открывает путь новой нагрузке на AP, WLC и AAA.

Возьмите один excluded MAC, его trigger и частоту повторений. После изменения timer проверьте снижение нагрузки на authentication systems и время восстановления исправленного клиента, не затрагивая другие профили.

Сам механизм разобран в статье про Client Exclusion. Причины и стандартные 60 секунд перечисляет официальная инструкция Cisco.