ERR_TUNNEL_CONNECTION_FAILED : signification et solutions

Advertisement
Qu'est-ce que ERR_TUNNEL_CONNECTION_FAILED ?
ERR_TUNNEL_CONNECTION_FAILED est une erreur de Chrome et d'Edge qui ne se produit que lorsque votre navigateur utilise un serveur proxy. Le code source de Chromium décrit l'erreur réseau -111 ainsi : « A tunnel connection through the proxy could not be established » (impossible d'établir une connexion tunnel via le proxy). Il n'existe pas de page d'erreur dédiée : vous voyez donc la page générique « Ce site est inaccessible. La page Web à l'adresse … est peut-être temporairement inaccessible ou a peut-être été déplacée de façon permanente vers une nouvelle adresse Web », avec ERR_TUNNEL_CONNECTION_FAILED en dessous.
Ce texte générique est trompeur. Le site web fonctionne généralement très bien. L'échec s'est produit une étape plus tôt, entre votre navigateur et le proxy censé transmettre votre trafic.
Beaucoup de personnes qui voient cette erreur ne savent même pas qu'elles utilisent un proxy. Une application VPN, une extension de navigateur, un script de configuration automatique sur le réseau ou un adware peut en activer un discrètement : la première étape consiste donc à vérifier quel proxy Chrome utilise réellement.
Comment fonctionne (et échoue) un tunnel proxy
Le trafic HTTPS est chiffré de bout en bout : un proxy web classique ne peut donc pas le lire. Le navigateur demande plutôt au proxy d'ouvrir un tunnel brut, à l'aide d'une requête spéciale :
CONNECT example.com:443 HTTP/1.1
Host: example.com:443
HTTP/1.1 200 Connection established <- tunnel open, HTTPS flows through it
HTTP/1.1 403 Forbidden <- or the proxy refuses: ERR_TUNNEL_CONNECTION_FAILEDSi le proxy répond autre chose qu'un succès, par exemple 403 parce que le site est bloqué, ou 502 parce que le proxy lui-même n'arrive pas à joindre le site, Chrome abandonne et affiche ERR_TUNNEL_CONNECTION_FAILED.
Advertisement
Quelles sont les causes de ERR_TUNNEL_CONNECTION_FAILED ?
| Cause | Indice typique |
|---|---|
| Paramètres de proxy anciens ou erronés dans Windows ou macOS | Tous les sites HTTPS échouent, dans tous les navigateurs |
| Une extension de proxy ou de VPN dans Chrome | Chrome échoue, Firefox fonctionne ; la navigation privée fonctionne |
| Configuration automatique du proxy (PAC/WPAD) qui pointe vers un proxy hors service | L'échec se produit sur un seul réseau, souvent un réseau d'entreprise |
| Proxy de l'entreprise ou de l'école qui bloque le site | Seuls certains sites échouent, tout le reste fonctionne |
| Serveur proxy hors service ou surchargé | Tout le monde sur le réseau est touché |
| Adware ou malware qui a configuré un proxy | Un proxy que vous ne reconnaissez pas revient sans cesse |
Solution 1 : voir quel proxy Chrome utilise réellement
Ouvrez chrome://net-internals/#proxy dans la barre d'adresse, cliquez sur Re-apply settings puis sur Clear bad proxies, et rechargez le site. Cette page n'affiche plus le proxy lui-même. Pour voir les paramètres de proxy effectifs utilisés par Chrome, y compris un éventuel script de configuration automatique, enregistrez un journal sur chrome://net-export et ouvrez-le dans le NetLog viewer (netlog-viewer.appspot.com), rubrique Proxy.
S'il indique « Use DIRECT connections » ou n'affiche aucun proxy, le proxy n'est pas en cause et vous devriez plutôt vérifier si votre réseau bloque le site. S'il affiche un proxy ou un script PAC que vous ne reconnaissez pas, passez aux solutions 2 et 3 pour savoir d'où il vient. Ouvrir Quelle est mon IP aide aussi : si la localisation ou le FAI affichés ne sont pas les vôtres, votre trafic passe par un proxy ou un VPN.
Advertisement
Solution 2 : désactiver le proxy système (si vous n'en utilisez pas)
Chrome et Edge utilisent les paramètres de proxy du système d'exploitation. Si vous n'utilisez pas volontairement de proxy, désactivez-le :
Windows 11 : Paramètres → Réseau et Internet → Proxy. Sous Configuration manuelle du proxy, désactivez Utiliser un serveur proxy. Sous Configuration automatique du proxy, laissez Détecter automatiquement les paramètres activé, mais désactivez Utiliser un script de configuration, sauf si votre organisation vous en a fourni un.
macOS : Réglages Système → Réseau → votre connexion → Détails… → Proxys. Désactivez tous les proxys, y compris la configuration automatique du proxy, sauf si vous en avez besoin.
:: Windows dispose aussi d'un proxy distinct pour les services système (WinHTTP)
netsh winhttp show proxy
netsh winhttp reset proxySolution 3 : vérifier les extensions, les applications VPN et les règles de Chrome
Extensions : ouvrez
chrome://settings/system. Si une extension contrôle votre proxy, Chrome affiche une note indiquant que cette extension contrôle le paramètre, avec un bouton pour la désactiver. Sinon, désactivez une par une les extensions de proxy et de VPN surchrome://extensions.Applications VPN : certaines applications VPN fonctionnent comme un proxy local plutôt que comme un vrai VPN. Quittez complètement l'application (ne vous contentez pas de la déconnecter), puis rechargez.
Règles (policies) : ouvrez
chrome://policy. Si vous voyez des règles de proxy comme ProxyMode, ProxyServer ou ProxyPacUrl, votre organisation ou un logiciel installé impose un proxy, et vous devrez le modifier à la source (ou demander au service informatique).
Advertisement
Solution 4 : réinitialiser les paramètres réseau et vider le DNS
Si les paramètres de proxy semblent propres mais que l'erreur persiste, réinitialisez la configuration réseau. Sous Windows, exécutez les commandes ci-dessous dans une invite de commandes administrateur puis redémarrez ; sur Mac, supprimez puis ajoutez de nouveau le réseau et videz le cache DNS.
ipconfig /flushdns
netsh winsock reset
netsh int ip reset
netsh winhttp reset proxySolution 5 : sur un réseau d'entreprise ou d'école, demandez avant de contourner
Les réseaux d'entreprise et d'école imposent souvent un proxy, et beaucoup l'utilisent pour bloquer des catégories de sites web. Quand seuls certains sites échouent avec ERR_TUNNEL_CONNECTION_FAILED et que tout le reste fonctionne, il est très probable que le proxy bloque ces sites volontairement.
Désactiver le proxy ne sert généralement à rien sur ces réseaux, car les connexions directes y sont bloquées elles aussi. Demandez au service informatique si le site peut être autorisé, ou consultez-le depuis un autre réseau.
Advertisement
Pour les administrateurs de proxy
Pour voir exactement comment le proxy répond à la requête CONNECT, reproduisez-la avec curl depuis un poste client :
curl -v -x http://proxy.example.com:3128 https://example.com/ -o /dev/null
# Succès : "HTTP/1.1 200 Connection established"
# Échec : "CONNECT tunnel failed, response 403"
# (anciennes versions de curl : "Received HTTP code 403 from proxy after CONNECT")Un 403 désigne une règle d'accès, un 407 l'authentification, et un 502/503 un proxy incapable de joindre la destination (vérifiez le DNS du proxy lui-même et son pare-feu sortant). Dans la configuration par défaut de Squid, http_access deny CONNECT !SSL_ports refuse les CONNECT vers tout port absent de la liste SSL_ports (443 par défaut) : les sites HTTPS sur des ports comme 8443 échouent donc tant que vous ne les ajoutez pas. Vous pouvez vérifier depuis l'extérieur si le port de destination est seulement joignable avec le Vérificateur de ports de DNS Robot.
ERR_TUNNEL_CONNECTION_FAILED et les erreurs similaires
| Erreur | Code | Ce qui a échoué |
|---|---|---|
| ERR_TUNNEL_CONNECTION_FAILED | -111 | Le proxy n'a pas pu ou pas voulu ouvrir le tunnel HTTPS |
| ERR_PROXY_CONNECTION_FAILED | -130 | Chrome n'a pas pu se connecter au serveur proxy lui-même |
| ERR_CONNECTION_RESET | -101 | Une connexion ouverte a été coupée par un TCP reset |
| ERR_NAME_NOT_RESOLVED | -105 | Le DNS n'a pas trouvé le domaine |
Guides associés : ERR_CONNECTION_RESET, ERR_NETWORK_CHANGED et ERR_NAME_NOT_RESOLVED.
Votre trafic passe-t-il par un proxy ?
L'outil Quelle est mon IP de DNS Robot affiche l'adresse IP publique, le FAI et la localisation que voient les sites web. S'ils ne correspondent pas à votre propre connexion, un proxy ou un VPN se trouve sur le trajet.
Essayer Quelle est mon IPAdvertisement
Questions fréquemment posées
Cela signifie que Chrome utilise un serveur proxy et que ce proxy n'a pas pu ou pas voulu ouvrir le tunnel nécessaire pour le site HTTPS. Dans Chromium, c'est l'erreur réseau -111. Le site web lui-même fonctionne généralement ; le problème vient du proxy ou des paramètres de proxy.