Если вы не хотите, чтобы к ним обращался веб-сервер, а только через PHP, лучше всего просто держать их вне webroot .
. Вы можете заблокировать доступ, используя.htaccess, но это помешает вам использовать практически любой другой веб-сервер, кроме Apache, и добавляет ненужные издержки (и возможную уязвимость, если .htaccess был случайно удален или неправильно настроен)