Essencialmente, você faz o que você descreveu acima:
restrict 10.0.0.0 netmask 255.255.255.0 nomodify notrap
para cada sub-rede ou endereço IP que você deseja veicular, então permita que seus servidores (ou seja, as máquinas de quem você recebe seu tempo) tenham um privilégio um pouco menor:
restrict 128.118.25.3 noquery nomodify notrap nopeer
restrict 130.88.202.49 noquery nomodify notrap nopeer
restrict 128.59.59.177 noquery nomodify notrap nopeer
restrict 2a01:8000:0:4::123:123 noquery nomodify notrap nopeer
e depois negar explicitamente a todos os outros:
restrict default ignore
Observe que isso é incompatível com o uso de servidores do pool, já que eles serão alterados sempre que o NTP for reiniciado. Se você quer ignorar completamente o resto do mundo, você precisará fazer interrupções para usar servidores NTP específicos para poder listar seus endereços; ISPs geralmente fornecem servidores para essa finalidade. Se você precisar usar servidores de pool, não tenha entradas específicas para seus servidores de horário e, em vez disso, altere a linha "resto do mundo" para
restrict default noquery nomodify notrap nopeer