не знаю почему я все еще в бэкграунде думаю как бы я защищался. Но тут пришла в голову идея, поэтому поделюсь. Возможно, я бы отодвинул DMZ через VPN. Т.е. пользователи у вас фиксированные, никто не мешает их авторизовать перед допуском к сервису. Access сервера можно масштабировать сколько угодно, атаковать их будет сложно, а когда атаки нет - просто останавливать лишние. Кажется, работы и затрат не много Radius + VPN + разобраться с юзерами, зато выглядит как решение достаточно гибкое 🙂