ИМХО единственный кошерный вариант — перевод серверов в дата-центр (по меньшей мере, перевести туда доступные извне узлы) и обеспечение защиты от DDoS силами провайдера дата-центра или специализированной конторы. Помимо роутера, есть ещё оборудование у провайдера, которому вряд ли понравится DDoS на его канал (могут начаться ограничения).