скрипты имеют доступ и к закрытой директории, так что айпишник разрешать не надо. а выводить через заголовок, как уже написали
header("Content-Type: image/png"); // mime-type пикчи в заголовке
// можно добавить другие заголовки, если необходимо
readfile($image); // $image - строка с путем к файлу