Oke, even snelle uitleg dan.
IIS is een (oa. webserver) applicatie die van zichzelf niet op 1 poort en 1 IP adres luistert. Je kan voor elke virtual host een eigen port en IP adres(sen) aanwijzen waar op geluisterd moet worden naar die hostname. Maak je geen gebruik van virtual hosts overigens, dan heb je gewoon 1 website per IP/poort combinatie. (maar dat terzijde)
Waar het nu eventjes om ging is afschermen van ongewenste bezoekers. Daar heeft IIS uitgebreide configuratie voor, je kan op IP basis een soort DENY ALL of ALLOW ALL rule maken en daar dan uitzonderingen op aangeven. Mensen die geen toegang hebben krijgen de melding dat hun IP adres niet gewenst is.
Wat je in theorie ook kan doen, is wat SilentSimon aangaf: gewoon instellen dat je website een site is die ALLEEN op 127.0.0.1 beschikbaar is. Probeer je via een ander IP adres binnen te komen dan krijg je gewoon niks, er zit geen listener op die poort. Overigens is er wel een 'default website' die gebruikt wordt als er verder geen match gevonden kan worden op andere sites ... maar ook die kan je vastzetten op bv. alleen 127.0.0.1 en/of een rare poort.
... ook ik heb soms per ongeluk gelijk.