В такой конфигурации: location /closed { allow 10.1.1.1; deny all; return 200 "secret\n"; } allow/deny ни на что не влияют. IMHO стоит написать об этом в документации, момент не очевидный с первого взгляда.