У вас TURN будет смотреть в мир одним портом, например 443. Остальной трафик между TURN и WCS серверами можно изолировать от внешнего мира.
Например разрешить входящий и исходящий UDP трафик только с WCS_IP.
Таким образом да, кто угодно сможет пройти аутентификацию на вашем TURN сервере, но...