+1 pour la solution de @Sich
Le gros problème avec ce type d'attaque c'est que si les IP sources sont spoofées, les bannir massivement avec un filtre Fail2ban par exemple bannira des IPs légitimes (ce qui peut être gênant pour les IPs de google ou Cloudflare par ex ).
Cela peut quand même aider dans les cas désespérés en attendant que l'attaquant se lasse vite...
Que donne le TOP 100 des ip sources ? (awk '{print $2}' /var/log/apache2/access.log | sort | uniq -c | sort -nr | head -n 100)
Il ya aussi Apache mod_event qui peut aider. C'est difficile à configurer pour éviter trop de faux positif mais peut quand même aider à mitiger l'attaque.
Bon courage, tiens nous au courant, il va se lasser (mon record c'est une semaine avec une slowloris particulièrement chiante).