Na verdade, errado. Só porque o IP não está oculto. Ataques DDoS não são um problema se um proxy reverso ou similar tiver ferramentas para impedi-los. E mesmo assim, quando há um ataque real, algo mais é necessário do que uma solução de nível básico. E se bots ou usuários escravos estiverem acessando portas fechadas ou portas com limite de IP, isso não é um grande problema. Eu chamaria isso de outra quinta-feira no mundo WordPress, mas o Discourse é outro mundo de tantas maneiras.
Por outro lado, não sou um especialista nisso.
Mas estou curioso… quanto tráfego é necessário para que um ataque DDoS seja bem-sucedido? Claro que depende dos recursos da configuração, mas por favor, me dê alguns números.