davix_art Confermo anch'io le risposte date dai "colleghi"... Una volta che un DDoS ti arriva al router, soprattutto se parliamo di attacchi volumetrici, non c'è più nulla che tu possa fare, il problema va filtrato a monte.
Le strategie sono diverse a seconda se siete AS o meno; avendo i propri range di indirizzi è possibile usare le mitigazioni "in cloud" che annunciano al vostro posto i range e vi consegnano il traffico ripulito via GRE terminato sul border router del vostro upstream.
Se invece siete normali clienti di un provider più grosso (con al più qualche IP allocato), facile che abbiano già in campo soluzioni di mitigazione.
Layer7 dipende da quale servizio è esposto, qualcosa è fattibile già con soluzioni quasi free tipo nginx con moduli appositi.
Servono però maggiori dettagli sulla tua situazione, sugli attacchi che avete subito, e qual è il budget che volete dedicare al progetto.
Heavy Non ho esperienza diretta, ma per quanto ho visto non andrei mai mai e poi mai a mitigare attacchi volumetrici con un router software based. Per WAN sub-gigabit forse ancora può andare, ma bisogna prendere il modello più grosso che hanno, e in caso di SYN flood o simili sciopa comunque.