Die beste Methode die ein Hostingkunde selbst gegen Bruteforce nutzen kann ist folgendes:
* wirklich sichere Passwörter (lang genug etc.pp)
* zusätzlicher .htaccess-Schutz auf die wp-login.php. Kann man mit Passwortschutz machen oder Netzwerk-/IP-Freigabe.
Letzeres verhindert zu große Last auf dem Host, wenn viele Loginversuche erfolgen. Irgendwelche Schutz-Plugins schneiden immer schlechter ab, weil dies wiederrum Scripte sind die aufgerufen werden und Last erzeugen und zudem geupdated werden müssen.
Fail2ban kann nur der probider selbst einrichten und ist bei Websites keine sinnvolle Lösung, weil das Tool bei gut besuchten Server schnell an seine Grenzen stosst. Für andere Dinge wie SSH/FTP/Mail-Logins etc. aber OK.