Да не возможно, но мой костыль рабочий:
AP без пароля. Пока на клиенте нету правильного cookies ему вместо index.html подсовывается login.html, где он должен ввести свой пароль. Клиент вводит и нажимает sign in. Пароль отправляется на AP и сравнивается с разрешенным списком. Если совпадёт, то...