O AFAIK tomcat6 não usa a autenticação std .htaccess do Apache, mas possui um método de autenticação de usuário próprio.
Minha pergunta é: como protegê-lo contra ataques de força bruta com o fail2ban?
Tags java tomcat fail2ban