Есть ещё о чём подумать. Я такое где-то тоже уже писал. У телеграм-api большинство действий бота выполняется get-запросом. В пути запроса участвует токен бота.
да я так и написал, если хотят изъебнуться без авторизации, то можно обойтись nginx который будет отсекать лишние айпишники + какую-то кастомную залупу в хедеры