Přesně stejnou otázku jsem si položil taky - co DDoS?
Řešení, které mě napadlo, je jiné: sledovat počty otevřených spojení nejen per IP, ale i celkově. A po překročení hranice začít zavírat ty nejstarší. Tím se sníží riziko, že útok postihne regulérní spojení (regulérní spojení nebude půl hodiny).
Určitě je ale potřeba, aby po překročení nějaké délky spojení šel minimálně zápis do logu.