ERR_TUNNEL_CONNECTION_FAILED: Bedeutung und so behebst du ihn

Advertisement
Was ist ERR_TUNNEL_CONNECTION_FAILED?
ERR_TUNNEL_CONNECTION_FAILED ist ein Fehler in Chrome und Edge, der nur auftritt, wenn dein Browser einen Proxyserver nutzt. Der Chromium-Quellcode beschreibt den Netzwerkfehler -111 in einer Zeile: Eine Tunnelverbindung über den Proxy konnte nicht hergestellt werden. Eine eigene Fehlerseite gibt es dafür nicht, also siehst du die allgemeine: „Die Website ist nicht erreichbar. Die Webseite unter … ist eventuell vorübergehend nicht verfügbar oder wurde dauerhaft an eine neue Webadresse verschoben.“ Darunter steht ERR_TUNNEL_CONNECTION_FAILED.
Dieser allgemeine Text führt in die Irre. Mit der Website ist meist alles in Ordnung. Der Fehler ist einen Schritt früher passiert: zwischen deinem Browser und dem Proxy, der deinen Traffic eigentlich weiterleiten soll.
Viele, die diesen Fehler sehen, wissen gar nicht, dass sie überhaupt einen Proxy nutzen. Eine VPN-App, eine Browser-Erweiterung, ein Auto-Config-Skript im Netzwerk oder Adware kann ihn unbemerkt einschalten. Der erste Schritt ist deshalb, nachzusehen, welchen Proxy Chrome tatsächlich verwendet.
So funktioniert ein Proxy-Tunnel (und so scheitert er)
HTTPS-Traffic ist durchgehend verschlüsselt, ein normaler Web-Proxy kann ihn also nicht lesen. Stattdessen bittet der Browser den Proxy mit einer speziellen Anfrage, einen rohen Tunnel zu öffnen:
CONNECT example.com:443 HTTP/1.1
Host: example.com:443
HTTP/1.1 200 Connection established <- Tunnel offen, HTTPS läuft hindurch
HTTP/1.1 403 Forbidden <- oder der Proxy lehnt ab: ERR_TUNNEL_CONNECTION_FAILEDAntwortet der Proxy mit etwas anderem als Erfolg, etwa mit 403, weil die Seite gesperrt ist, oder mit 502, weil der Proxy die Seite selbst nicht erreicht, gibt Chrome auf und zeigt ERR_TUNNEL_CONNECTION_FAILED.
Advertisement
Was verursacht ERR_TUNNEL_CONNECTION_FAILED?
| Ursache | Typischer Hinweis |
|---|---|
| Alte oder falsche Proxy-Einstellungen in Windows oder macOS | Jede HTTPS-Seite scheitert, in jedem Browser |
| Eine Proxy- oder VPN-Erweiterung in Chrome | Chrome scheitert, Firefox funktioniert; im Inkognito-Fenster klappt es |
| Automatische Proxykonfiguration (PAC/WPAD), die auf einen toten Proxy zeigt | Scheitert in einem bestimmten Netzwerk, oft einem Firmennetz |
| Proxy von Firma oder Schule sperrt die Seite | Nur manche Seiten scheitern, alles andere funktioniert |
| Proxyserver ausgefallen oder überlastet | Alle im Netzwerk sind betroffen |
| Adware oder Malware hat einen Proxy gesetzt | Ein Proxy, den du nicht kennst, taucht immer wieder auf |
Lösung 1: Sieh nach, welchen Proxy Chrome tatsächlich nutzt
Öffne chrome://net-internals/#proxy in der Adressleiste, klicke auf Re-apply settings und Clear bad proxies und lade die Seite dann neu. Diese Seite zeigt den Proxy selbst nicht mehr an. Um die effektiven Proxy-Einstellungen zu sehen, die Chrome verwendet, einschließlich eines Auto-Config-Skripts, speicherst du unter chrome://net-export ein Log und öffnest es im NetLog-Viewer (netlog-viewer.appspot.com) unter Proxy.
Steht dort „Use DIRECT connections“ oder ist kein Proxy aufgeführt, ist kein Proxy die Ursache – prüfe dann lieber, ob dein Netzwerk die Seite sperrt. Zeigt es einen Proxy oder ein PAC-Skript, das du nicht kennst, mach mit Lösung 2 und Lösung 3 weiter, um herauszufinden, woher er kommt. Auch Meine IP-Adresse hilft: Passen der angezeigte Standort oder Internetanbieter nicht zu dir, läuft dein Traffic über einen Proxy oder ein VPN.
Advertisement
Lösung 2: System-Proxy ausschalten (wenn du keinen nutzt)
Chrome und Edge verwenden die Proxy-Einstellungen des Betriebssystems. Nutzt du nicht bewusst einen Proxy, schalte ihn aus:
Windows 11: Einstellungen → Netzwerk und Internet → Proxy. Schalte unter „Manuelle Proxyeinrichtung“ (über Einrichten bzw. Bearbeiten) Proxyserver verwenden aus. Unter „Automatische Proxyeinrichtung“ lässt du Einstellungen automatisch erkennen eingeschaltet, schaltest aber Setupskript verwenden aus, sofern deine Organisation dir keins vorgegeben hat.
macOS: Systemeinstellungen → Netzwerk → deine Verbindung → Details … → Proxies. Schalte jeden Proxy aus, auch die automatische Proxykonfiguration, sofern du sie nicht brauchst.
:: Windows hat zusätzlich einen eigenen Proxy für Systemdienste (WinHTTP)
netsh winhttp show proxy
netsh winhttp reset proxyLösung 3: Erweiterungen, VPN-Apps und Chrome-Richtlinien prüfen
Erweiterungen: Öffne
chrome://settings/system. Steuert eine Erweiterung deinen Proxy, zeigt Chrome dort einen Hinweis, dass diese Erweiterung die Einstellung kontrolliert, samt Button zum Deaktivieren. Andernfalls deaktivierst du Proxy- und VPN-Erweiterungen unterchrome://extensionsnacheinander.VPN-Apps: Manche VPN-Apps arbeiten als lokaler Proxy statt als vollständiges VPN. Beende die App komplett, statt nur die Verbindung zu trennen, und lade dann neu.
Richtlinien: Öffne
chrome://policy. Siehst du Proxy-Richtlinien wie ProxyMode, ProxyServer oder ProxyPacUrl, erzwingt deine Organisation oder installierte Software einen Proxy, und du musst ihn an der Quelle ändern (oder die IT fragen).
Advertisement
Lösung 4: Netzwerkeinstellungen zurücksetzen und DNS-Cache leeren
Sehen die Proxy-Einstellungen sauber aus, der Fehler bleibt aber, setze die Netzwerkkonfiguration zurück. Führe unter Windows die folgenden Befehle in einer Eingabeaufforderung mit Administratorrechten aus und starte neu; auf dem Mac entfernst du das Netzwerk, fügst es neu hinzu und leerst den DNS-Cache.
ipconfig /flushdns
netsh winsock reset
netsh int ip reset
netsh winhttp reset proxyLösung 5: Im Firmen- oder Schulnetz erst fragen, dann umgehen
Firmen- und Schulnetze schreiben oft einen Proxy vor, und viele nutzen ihn, um ganze Kategorien von Websites zu sperren. Scheitern nur manche Seiten mit ERR_TUNNEL_CONNECTION_FAILED und alles andere funktioniert, sperrt der Proxy diese Seiten sehr wahrscheinlich absichtlich.
Den Proxy auszuschalten hilft in solchen Netzen meist nicht, weil direkte Verbindungen ebenfalls blockiert sind. Frag das IT-Team, ob die Seite freigegeben werden kann, oder öffne sie aus einem anderen Netzwerk.
Advertisement
Für Proxy-Administratoren
Um genau zu sehen, wie der Proxy auf die CONNECT-Anfrage antwortet, reproduzierst du sie mit curl auf einem Client-Rechner:
curl -v -x http://proxy.example.com:3128 https://example.com/ -o /dev/null
# Erfolg: "HTTP/1.1 200 Connection established"
# Fehler: "CONNECT tunnel failed, response 403"
# (ältere curl-Versionen: "Received HTTP code 403 from proxy after CONNECT")Ein 403 deutet auf eine Zugriffsregel hin, ein 407 auf Authentifizierung und 502/503 darauf, dass der Proxy das Ziel nicht erreicht (prüfe das DNS und die ausgehende Firewall des Proxys). In der Standardkonfiguration von Squid lehnt http_access deny CONNECT !SSL_ports CONNECT zu jedem Port ab, der nicht in der Liste SSL_ports steht (standardmäßig 443). HTTPS-Seiten auf Ports wie 8443 scheitern also, bis du sie hinzufügst. Ob der Zielport von außen überhaupt erreichbar ist, prüfst du mit dem Port-Checker von DNS Robot.
ERR_TUNNEL_CONNECTION_FAILED vs. ähnliche Fehler
| Fehler | Code | Was gescheitert ist |
|---|---|---|
| ERR_TUNNEL_CONNECTION_FAILED | -111 | Der Proxy konnte oder wollte den HTTPS-Tunnel nicht öffnen |
| ERR_PROXY_CONNECTION_FAILED | -130 | Chrome konnte keine Verbindung zum Proxyserver selbst herstellen |
| ERR_CONNECTION_RESET | -101 | Eine offene Verbindung wurde mit einem TCP-Reset gekappt |
| ERR_NAME_NOT_RESOLVED | -105 | DNS konnte die Domain nicht finden |
Verwandte Anleitungen: ERR_CONNECTION_RESET, ERR_NETWORK_CHANGED und ERR_NAME_NOT_RESOLVED.
Läuft dein Traffic über einen Proxy?
„Meine IP-Adresse“ von DNS Robot zeigt die öffentliche IP-Adresse, den Internetanbieter und den Standort, die Websites von dir sehen. Passen sie nicht zu deinem eigenen Anschluss, liegt ein Proxy oder VPN auf dem Weg.
Testen Meine IP-AdresseAdvertisement
Häufig gestellte Fragen
Es bedeutet, dass Chrome einen Proxyserver nutzt und der Proxy den Tunnel, den die HTTPS-Seite braucht, nicht öffnen konnte oder wollte. In Chromium ist das der Netzwerkfehler -111. Mit der Website selbst ist meist alles in Ordnung; das Problem liegt beim Proxy oder bei den Proxy-Einstellungen.