А чем обоснована фраза?
Делать на том же сервере где и сам проект находится папку images и туда кидать все фотки, думаю, совсем плохой вариант
На большинстве проектов именно так и делают, за исключением тех случаев когда надо разделение прав на доступ.
Если все же требуется разделение прав, то данные должен отдавать скрипт который закрывает прямые ссылки на файл, проверяет права, а уже потом отдает картинку, например