O ISP não foi capaz de determinar a causa do tráfego, mas o que eles conseguiram fazer foi a rota nula de todos os endereços IP atribuídos a esse servidor no comutador de rede. Então, um a um, removemos as rotas nulas, até determinarmos quais endereços IP estavam sendo atacados. Depois que os IPs de destino forem roteados com nulo, o problema desaparece e eu posso acessar o servidor novamente.
Agora, vou consolar nas VMs afetadas e iniciar tcpdump
e, em seguida, remover as rotas nulas para essas VMs. Isso permitirá que eu encontre os IPs de origem do ataque, que podem ser bloqueados pelo meu ISP antes que o tráfego deles entre na rede principal.