Если кто только решил заняться защитой от ддос, то проще всего сначала проверить, не лежит ли источник атаки у вас под носом. Для начала стоит зайти в логи сервера и посмотреть, не лазит ли туда куча однотипных запросов с одного или нескольких IP. Если такое есть — сразу понятно, что начался ддос. Потом смотрю, что именно они пытаются гнать — UDP, TCP, HTTP? От этого зависит, какой метод защиты выбирать.