Если кто только решил заняться защитой от ддос, то проще всего сначала проверить, не лежит ли источник атаки у вас под носом. Для начала стоит зайти в логи сервера и посмотреть, не лазит ли туда куча однотипных запросов с одного или нескольких IP. Если такое есть — сразу понятно, что начался ддос. Потом смотрю, что именно они пытаются гнать — UDP, TCP, HTTP? От этого зависит, какой метод защиты выбирать.
Чисто по новенькому — читать логи, конечно, оч удобно, но иногда сам Лог — это уже Ддос какой-то, столько там иероглифов и повторов. Ну и сразу видно, кто тут вообще тусит. Но если с UDP или TCP в огород лезут — это уже совсем другой уровень, тут просто «писать в логи» и ждать дальше не особо сработает, надо задумываться о серьезной защите. В общем, сначала смотришь, потом уже голову ломай.
Логи — это действительно первый рубеж, там часто сразу ясно, что что-то не так. Но если атака идёт по UDP или TCP, то простого мониторинга уже не хватает, и придется применять более сложные инструменты. Сначала понять кто атакует — важно, но потом уже нужно подключать фильтры или спецсервисы, иначе просто потонешь в данных. Так что сначала смотришь логи, а потом уже думаешь про более серьёзную защиту.