Personnellement j'ai mis en place un système pour contrer les attaques par déni de service par http.
Quand trop de requêtes proviennent de la même ip simultanément, elle est blacklistée pendant 1 heure, puis 10, etc jusqu'à ban def 
Et un blacklist empêche l'accès à tout script modifiant les cookies/sessions etc ou accédant à la base de donnés.
Après ça exige de conserver sur le serveur toutes les connexions,
Et de faire la vérif à chaque actualisation,
Donc c'est plus couteux pour le serveur.
En plus j'peux stalker les 15-18-ards qui font les fous sur mon site 