школолошные ддосы можно достаточно легко отражать, смотря статистику в момент атаки. Например, количество соединений с одного айпи. Если превышает n, значит бан на x часов. Делал аналогичное на iptables (линукс в качестве шлюза). Еще можно погуглить socks