En detalle
Los receptores comparan la dirección IP del servidor que se conecta con la lista del dominio del remitente del sobre y tratan el correo de otras fuentes según el final (-all fallo, ~all fallo suave). Un registro puede causar como máximo 10 consultas DNS y un dominio debe tener uno solo. SPF por sí solo no protege la dirección From visible: para eso está DMARC.