Modificar el login para, además de limitar el número de intentos por IP, limitarlo también por usuario. Probablemente la mejor opción es dejar de usar iptools para usar una nueva clase que tenga en cuenta ip y usuario o ip y clave de api, que también puede ser interesante.
Un usuario malintencionado y con recursos puede usar proxys para probar muchas contraseñas distintas saltando el límite de ips:
España, 10 años, nivel 100
Fecha de inicio: 28-05-2022, Fecha de fin: 04-07-2022, Puntos de soporte +20