allow/deny в location или server: белый список корпоративных IP, deny all в конце; для динамики лучше вынести на firewall/security group, а Nginx оставить как defense in depth.
Разбор
- Порядок правил: первое совпадение wins.
- За CDN
allow по $remote_addr бессмысленен без real_ip.
- Сочетайте с basic auth для admin.
- Не храните секретную админку только на «скрытом URL».
Итог
IP allowlist — быстрый периметр для внутренних панелей.