Есть простая схема авторизации с кукисами, там браузер каждый
запрос сопровождает кукисом с паролем, а сервер может завернуть на
страницу логина, если пароль не тот. Кукисы требуют довольно
серьёзного вмешательства в исходники, поэтому можно это дело обойти
тем, что при запросе каждый URL должен содержать пароль, например.
Тогда вся эта механика может работать с существующим функционалом
lwip httpd. Немного нехитрого вуду с жабаскриптом и localStorage или sessionStorage.