Пробовал в последние месяцы и на свой опыт делюсь. Если коротко, то фильтрация на уровне сети типа ACL и iptables — быстро и бесплатно, но срабатывает только на очень простых атаках и при мощных потокомах очень уязвима. Облачные антиддосы дают хорошую разгрузку и фильтруют сложные боты, но там постоянно вопросы с задержками и возможными false positive — иногда просто легит трафик режут. Виртуальные антиддос решения на сервере чуть проще настраивать, но они пожирают ресурсы и сложно понять, откуда реально ударит. Хардверные (например, специализированные железки и фильтры) – сильно лучше, но дорого и сложнее в эксплуатации.