>>862
ありがとうございます。リンク先の show ip flow が手掛かりになりました。
DNS に isc.org を問い合わせるクエリーとそれに隠れて
Fragment storm が見つかりました。
Fragment stormの通信先のIPをrejectしたら百分の数秒に毎の
問い合わせ先がないDNSQueryのログが出力されるようになりました。

今も攻撃を受けている最中ですが、一応の危機は脱しました。
連続した特定のIPからのアクセスがあった場合に遮断する方法ってないですよね