Donc, mon serveur apache était lent et j'ai regardé dans les fichiers journaux. Il s'est avéré qu'ils avaient atteint 12 Go d'accès à partir de tonnes et de tonnes d'hôtes différents essayant d'accéder à /wpad.dat sur l'un de mes Vhosts.
Désormais, l'hôte virtuel en question est le vhost «fourre-tout» qui est invoqué lorsqu'un navigateur ne fournit pas de nom d'hôte connu.
Je reçois actuellement des milliers de demandes par minute vers "/wpad.dat" et pour autant que Google puisse me le dire, est-ce quelque chose qui a quelque chose à voir avec les serveurs proxy? Mais je n'utilise pas de serveurs proxy, alors pourquoi suis-je littéralement bombardé par ces demandes.
Je reçois plus de demandes par minute pour ce fichier inexistant que je ne reçois de demandes normales. Donc, mon hypothèse est que je subis une certaine forme d'attaque. Ce qui est drôle, c'est que cela ne se produit généralement que la nuit (ici en Suède) et non le jour.
Un échantillon de la taille des 500 dernières demandes (soit une demi-minute) montre qu'il se compose de 200 hôtes différents, et un petit échantillon de ceux-ci montre qu'ils sont tous des hôtes valides (pas des proxys TOR), de sorte que certains serveurs DNS sont mal configurés ? J'exécute un serveur DNS sur la machine.
Aidez-moi! :)
MODIFIER L'hôte auquel ils accèdent est "cluster.atlascms.se", donc ce qu'ils font, c'est accéder à http://cluster.atlascms.se/wpad.dat des milliers de fois par minute.
Maintenant, cluster.atlascms.se est mon hôte de basculement DNS. Tous mes clients pointent donc leurs sous-domaines vers cluster.atlascms.se, qui à leur tour les pointe vers l'IP actuelle (serveur maître du serveur de basculement).
Comme il semble - cela signifie que je reçois des tonnes et des tonnes de demandes à cluster.arlascms.se - cela pourrait-il signifier que mon DNS est mal configuré?
wpad.dat
qui pointe simplement l'hôte local. Cela devrait casser suffisamment les choses, celui qui cause le problème pourrait prendre le temps de le résoudre.