Да, настраиваешь фаервол на сервере с фильтрацией ip только с Клауда, и сам Клауд настраиваешь правильно, и весь трафик проходит через фильтры Клауда, другое дело что Клауд не защищает от всего, но это уже другое
Сложно обойти? Смешно, во первых если ты просто клауд привязал к сайту и ничего не делал — естественно обойдут т.к. по стандарту там даже не включен JS Challenge (bot fight mode), чтобы у нового юзера, который не имеет сессию (куки) выдло JS челлендж где проверит вебгл браузера и прочее. А так же можно самим добавить вяские правила по типу рейтлимита/проверку на HTTP заголовок X Forwarded for, которая большинство HTTPS проксей оставляет во время ддоса и т.п. тем самым можно отсеять как минмум 90% DDoS панелей (стрессеров)
Просто смешно смотреть, как школьники свои сайты на клауд ставят с двумя кнопками и пищат, что их ддосят, когда не могут сами настроить правила против псевдоддос атак со стрессеров, где челы просто с фри прокси листов запроыс заливают с HTTP клиентов и все