matteocontrini Eh sì ok, il servizio di cloudflare è appunto per chi non ha una protezione DDoS, è in fondo il loro scopo.
Alcuni di questi servizi (non so se lo faccia anche CF) permettono proprio di "mascherare" totalmente i siti, e lato backend ti chiamano via tunnel GRE o simili, proprio per non far esporre niente direttamente al cliente.
PS: Arbor era uno dei nomi grossi in questo settore 😉
Ci sono cose comunque per le quali se non analizzi il traffico cifrato non puoi difenderti, vedi per esempio lo slow loris, tanto per citare il più banale. Oppure analisi nel contenuto (SQL injection, header forgery e tutto ciò che ci gira attorno).