As melhores soluções possíveis para a minha opinião e a que funcionou muito bem para mim é limitar o número de conexões / pacotes para o ip de destino. Definir o limite para uma taxa razoável impedirá que o invasor envie uma grande quantidade de conexões para o destino. Definir a porta e o protocolo não é uma boa ideia, porque se o invasor estiver enviando inundação http hoje, amanhã ele usará um tipo diferente de ataque. limitar as conexões por ip como geral seria uma solução para o seu problema.
Espero que ajude:)