Podle mě by mělo být možné rozebrat ten request už ve varnishi a na základě nějakých parametrů rovnou vracet denied. I kdybys třeba měl tu databázi uživatelů do varnishe nějak vyexportovat.
Na druhou stranu pak pozor na to, jestli nebude vadit, že postranním kanálem dáš k dispozici informaci o tom, jestli to uživatelské jméno existuje nebo ne, a cílený útok se pak bude moc zaměřit na útok na existující účty.