Есть сайт на nginx c auth_basic, достали разные боты с перебором паролей (логи километровые)
Чем плоха конструкция вида
limit_req_zone $binary_remote_addr zone=s8080:10m rate=10r/m;
server {
...
location = /401.html {
root html;
limit_req zone=s8080 burst=2 nodelay;
}
location / {
auth_basic ...
}