Infatti la soluzione è questa, magari con una regexp che ti esclude tutta la classe incriminata e non il solo IP.deny from 63.148.99
SetEnvIf Remote_Addr "^63\.148\.99\." bad_bot
SetEnvIf Request_URI "^/403\.html$" allowit
Deny from env=bad_bot
Allow from env=allowit