Se você usar um trabalho cron para excluir todas as sessões, todos os carrinhos de compras dos clientes serão excluídos e as pessoas deixarão seu site irritado.
Sugiro que você analise seus arquivos de sessão e veja se eles parecem suspeitos.
Tente verificar de onde são os endereços IP dos visitantes aqui: https://www.iplocation.net/
Se, por exemplo, você encontrar vários IPs chineses e seu site não for chinês, provavelmente serão robôs que estão desperdiçando sua largura de banda. Você deve bloquear os intervalos de IP nas configurações do Apache ou em .htaccess.
(Acredito que você pode até fazer filtragem baseada no país no Apache, mas acho que isso diminui o tempo de resposta. Não tentei isso.)
O Magento 1.x (não tenho certeza sobre o 2.x) também parece ter um bug, ao criar uma nova sessão para cada solicitação quando o cliente não aceita cookies. Assim, robôs como Googlebot, Bingbot, SemrushBot e outros geram um grande número de arquivos de sessão.
Para o meu servidor, a única coisa que eu precisava fazer era me livrar desses arquivos de sessão de bot. Até que eu tenha tempo para encontrar e corrigir o bug do Magento, tenho um script de shell em execução pelo cron para remover todos os arquivos de sessão que contêm essas strings:
- Googlebot
- bingbot
- aranha
- semrush
- AhrefsBot
- UptimeRobot
- spbot