Pelo que vejo, acredito que o problema é a configuração de e-mail do cliente. Parece que ele está usando um servidor de e-mail local ou os servidores de e-mail do ISP dessa pessoa, em vez de falar diretamente com os servidores SMTP do google. Baseado nas linhas
Received: from x.x.tld ([a.a.a.a]) by mail.example.com (IBM Domino Release 9.0.1FP2 HF590)
Parece que o cliente está enviando e-mail por meio de outro servidor de e-mail. Os registros do Google Apps estão corretos. O email não deve passar na verificação do SPF. No entanto, como o e-mail é permitido no sistema de e-mail da sua empresa, ele progride de qualquer maneira.
O motivo pelo qual as duas verificações são diferentes provavelmente se deve ao fato de a conta do Google Apps da empresa ter uma configuração localizada no Admin Console "Aplicativos - > Google Apps - > Configurações do Gmail - > Configurações avançadas" o endereço de spam da configuração chamada "Gateway de Entrada" terá o endereço bbbb listado. No entanto, se o endereço b.b.b.b for um dos IPs no registro MX do domínio, ele deverá estar listado lá, caso contrário, ele provavelmente precisará ser removido de lá e colocado o registro SPF, se ainda não estiver. O que essa configuração faz com a verificação de SPF é que ela permite que o Google saiba que o endereço IP que deveria estar procurando poderia vir no anterior salto público IP MTA antes desse endereço b.b.b.b.
Isso é útil para empresas como a nossa, que usam nossos próprios servidores como em nosso registro MX e, em seguida, para a equipe que usa o e-mail do Google Apps, nossos servidores direcionam o e-mail para os servidores do Google. Se o Google fizesse uma verificação regular do SPF nesse caso, pensaria que todos os e-mails estavam chegando do endereço IP, como b.b.b.b, e a verificação do SPF seria inútil.
O motivo pelo qual o destinatário do Gmail mostra isso é que diferentes servidores do Google processam aquele e-mail que não sabe nada da configuração "Entrada de e-mail de entrada" e só vêem o último IP público do MTA antes dos servidores do Google ser b.b.b.b.
Consulte a página de ajuda do Google no "Inbound Mail Gateway" aqui link
Em resumo
Corrija as configurações de e-mail do cliente para usar os servidores SMTP do Google. Se o usuário reclamar que não tem tempo para consertá-lo, divida o e-mail bloqueando-o, alterando o softfail para uma falha completa.