Dane,
a tenhle modul v Apachi máte?
http://httpd.apache.org/docs/2.2/mod/mod_reqtimeout.html
Co se týče Varnish keše, tak i ta by se snad se znalostí charakteristiky brute force hádání hesel útočníka dala naladit tak, aby se request vlastně vůbec nedostal k apachi.
O.