Leer un fallo de SPF como un registro SPF roto
La lectura errónea más común, y la que lleva a editar un DNS que ya es correcto. Si el resultado SPF en bruto es pass y el de alineación es fail, SPF funcionó: autenticó el dominio del sobre, que pertenece a la plataforma que envía por ti. La solución es un return path propio en tu dominio, o la alineación de DKIM. Nada de lo que añadas a tu registro SPF lo cambia.