Нашел более правильный ответ.
X-Frame-Options считается устаревшим заголовком.
Рекомендуют использовать такой:
Content-Security-Policy "frame-ancestors 'self'
https://www.example.org";
где
https://www.example.org - сайт, на котором разрешено открытие iframe с вашим сайтом