Děkuji za rady !
Už jsem to vyřešil.
Složka pro download je přejmenovaná na 20 náhodných znaků. V této složce je pak strčený "průzkumník.php", který má "./" jako kořenový adresář. Takže by nemělo být možné opustit tento root kořen.
Po přihlášení pomocí php a mysql se nahraje průzkumník a soubory se vesele zobrazují

)
Běžné procházení adresáře je zakázáno, takže i kdyby se do složky někdo dostal bez přihlášení, stejně se nic nezobrazí.
Pokud, ale uživatel zkopíruje link na soubor a pošle ho tzn. "
www.stranka.cz/sde593w5s7g7r8e8e49q/adr/archiv.rar"
tak i bez přihlášení lze soubor stáhnout. Ale to už mi tak nevadí, jde mi jenom o to, aby se cizí návštěvníci nedostali lehce k
souborům na serveru.
Tohle sice není "very secure", ale svým účelům to postačí.