Portanto, meu servidor apache estava lento e procurei nos arquivos de log. Acontece que eles cresceram para 12 GB de acessos de toneladas e vários hosts diferentes tentando acessar /wpad.dat em um dos meus Vhosts.
Agora, o host virtual em questão é o vhost "catch-all" que é chamado quando um navegador não fornece um nome de host conhecido.
Atualmente, estou recebendo milhares de solicitações por minuto para "/wpad.dat" e, até onde o Google pode me dizer, isso é algo que tem algo a ver com servidores proxy? Mas eu não uso servidores proxy, então por que estou sendo literalmente bombardeado por esses pedidos?
Estou recebendo mais solicitações por minuto para esse arquivo inexistente do que as solicitações normais. Então, suponho que estou sob alguma forma de ataque. O engraçado é que geralmente ocorre apenas à noite (aqui na Suécia) e não durante o dia.
Um tamanho de amostra das 500 solicitações mais recentes (ou seja, meio minuto) mostra que ele consiste em 200 hosts diferentes e uma pequena amostra mostra que todos são hosts válidos (não proxies TOR). Portanto, alguns servidores DNS estão configurados incorretamente ? Eu executo um servidor DNS na máquina.
Por favor ajude! :)
EDIT O host que eles estão acessando é "cluster.atlascms.se", então o que eles fazem é acessar http://cluster.atlascms.se/wpad.dat milhares de vezes por minuto.
Agora, cluster.atlascms.se é meu host de failover de DNS. Portanto, todos os meus clientes apontam seus subdomínios para cluster.atlascms.se, que por sua vez os aponta para o IP atual (servidor principal do servidor de failover).
Como parece - isso significa que estou recebendo muitas e muitas solicitações para cluster.arlascms.se - isso pode significar que meu DNS está configurado incorretamente?
wpad.dat
que simplesmente aponte o anfitrião local. Isso deve quebrar as coisas o suficiente, quem quer que esteja causando o problema pode levar tempo para corrigi-lo.