Gesicherte Verbindung fehlgeschlagen in Firefox beheben

Veröffentlicht:

14 Min. Lesezeit

Acar Diveroli
Autor: Acar Diveroli
Aufrechtes Browserfenster mit Secure Connection Failed, davor blaue Handshake-Karte, dazwischen gestrichelter Geisterkörper

Sie öffnen in Firefox einen Onlineshop und sehen stattdessen eine schlichte Seite: die Überschrift „Fehler: Gesicherte Verbindung fehlgeschlagen“, einen Satz, nach dem die Authentizität der erhaltenen Daten nicht verifiziert werden konnte, und den Code PR_END_OF_FILE_ERROR. Chrome auf demselben Computer öffnet den Shop ohne Murren, und Neuladen bringt dieselbe Seite zurück.

Dieser Leitfaden erklärt die Seite und ihre Fehlercodes, den Unterschied zu den Zertifikatswarnungen von Firefox, die Lösungen in der Reihenfolge, in der sie sich lohnen, die Rolle von Proxys und Netzen und was Sie ändern, wenn die Website Ihnen gehört.

Was bedeutet „Gesicherte Verbindung fehlgeschlagen“ in Firefox?

Websites, deren Adresse mit https:// beginnt, verschlüsseln alles zwischen Browser und Server mit TLS (Transport Layer Security), der Technik hinter dem Schloss-Symbol. Bevor die Seite übertragen wird, tauschen Firefox und der Server einige kurze Nachrichten aus: Sie einigen sich auf eine TLS-Version und ein Verschlüsselungsverfahren, der Server legt sein Zertifikat vor, und beide Seiten erzeugen die Schlüssel. Dieser Austausch ist der Handshake.

„Gesicherte Verbindung fehlgeschlagen“ ist die Seite, die Firefox zeigt, wenn der Handshake unterwegs abgebrochen ist; in der deutschen Oberfläche steht „Fehler:“ davor. Mozillas Hilfeartikel zu Fehlerseiten bei sicheren Verbindungen sagt, dass sie erscheint, wenn Firefox keine verschlüsselte Verbindung herstellen konnte, und dass sie keine Möglichkeit bietet, eine Sicherheitsausnahme hinzuzufügen. Ohne verschlüsselte Verbindung gibt es nichts, womit man weitermachen könnte.

Was zeigt die Fehlerseite?

Die folgenden Zeilen stammen aus den deutschen Sprachdateien von Firefox für die aktuelle Version (Firefox 157) und die Version mit verlängertem Support (ESR 153).

Zeile auf dem BildschirmWas sie bedeutet
„Fehler: Gesicherte Verbindung fehlgeschlagen“Die Überschrift für abgebrochene Handshakes
„Die Website kann nicht angezeigt werden, da die Authentizität der erhaltenen Daten nicht verifiziert werden konnte.“Es besteht keine geprüfte verschlüsselte Verbindung
„Kontaktieren Sie bitte den Inhaber der Website, um ihn über dieses Problem zu informieren.“Standardhinweis; nur nützlich, wenn die Website schuld ist
„Beim Verbinden mit example.com trat ein Fehler auf.“Erscheint bei manchen Codes, gefolgt von einem kurzen technischen Satz
„Fehlercode: PR_END_OF_FILE_ERROR“Der Code, der sagt, wie die Verbindung endete

Aktuelle Versionen zeigen Zurück (empfohlen) und Erweitert; die zweite Schaltfläche blendet den Code ein. Ältere wie ESR 140 zeigen den Code direkt, zusammen mit der Schaltfläche Nochmals versuchen. Wurden die Sicherheitseinstellungen von Firefox von Hand geändert, kann bei Versions- und Verschlüsselungsfehlern die Schaltfläche Standardeinstellungen wiederherstellen erscheinen.

Was bedeuten die Fehlercodes?

Der Code ist die nützlichste Zeile auf der Seite:

CodeWas passiert istÜbliche Ursache
PR_END_OF_FILE_ERRORDie Gegenseite hat die Verbindung mitten im Handshake geschlossenEin Proxy, ein VPN, ein Virenschutz oder ein Filter; manchmal der Server
PR_CONNECT_RESET_ERRORDie Verbindung wurde mit einem Reset gekappt, einem abrupten „Stopp“-SignalFirewalls, Netzwerkfilter, Virenschutz, VPNs
SSL_ERROR_RX_RECORD_TOO_LONGFirefox hat eine Antwort erhalten, die kein TLS warEinfaches, unverschlüsseltes HTTP, wo Verschlüsselung erwartet wurde
SSL_ERROR_UNSUPPORTED_VERSIONDie Website bietet nur TLS-Versionen an, die Firefox nicht mehr akzeptiertVeraltete Serversoftware
SSL_ERROR_NO_CYPHER_OVERLAPKein gemeinsames VerschlüsselungsverfahrenVeralteter Server oder von Hand geänderte Firefox-Einstellungen

Die beiden PR_-Codes stammen aus NSPR, der Netzwerkbibliothek in Firefox, die sie als „Encountered end of file“ (Dateiende erreicht) und „TCP connection reset by peer“ (TCP-Verbindung von der Gegenseite zurückgesetzt) beschreibt. Sie sagen, wie die Verbindung endete, nicht, wer sie beendet hat: Der Server und jedes Gerät dazwischen sehen von Firefox aus gleich aus.

SSL_ERROR_RX_RECORD_TOO_LONG hat einen irreführenden Namen. TLS sendet Daten in Records (Datensätzen), die mit einem fünf Byte langen Header beginnen, dessen letzte zwei Bytes die Länge angeben; der Standard für TLS 1.3, RFC 8446, begrenzt den Inhalt eines Records auf 16.384 Byte. Ein Webserver, der im Klartext antwortet, beginnt seine Antwort mit HTTP/, etwa HTTP/1.1 400 Bad Request. Der TLS-Code von Firefox liest das vierte und fünfte Zeichen, P/, als Länge und kommt auf 20.527 Byte. Der Record ist nicht zu lang; er ist überhaupt kein TLS-Record.

Bei SSL_ERROR_UNSUPPORTED_VERSION ergänzt Firefox: „Diese Website unterstützt möglicherweise nicht das TLS-1.2-Protokoll, welches die niedrigste von Firefox unterstützte Version ist.“ Aktuelle Versionen zeigen SSL_ERROR_NO_CYPHER_OVERLAP unter „Seien Sie vorsichtig. Irgendetwas stimmt hier nicht.“ mit der Zeile „Firefox kann keine sichere Verbindung zum Server auf example.com aufbauen.“ Beides sind Serverprobleme, sofern niemand die Einstellungen von Firefox geändert hat.

Was ist der Unterschied zu „Warnung: Sicherheitsrisiko“?

Zertifikatsprobleme zeigt Firefox auf einer eigenen Seite. In aktuellen Versionen steht im Tab „Warnung: Sicherheitsrisiko“, und die Überschrift lautet „Seien Sie vorsichtig. Irgendetwas stimmt hier nicht.“; ältere Versionen schreiben „Warnung: Mögliches Sicherheitsrisiko erkannt“, und Websites, die immer eine sichere Verbindung verlangen (HSTS), bekommen „Kein Verbindungsversuch unternommen: Mögliches Sicherheitsproblem“. Die Codes hinter Erweitert sehen aus wie SEC_ERROR_UNKNOWN_ISSUER oder SEC_ERROR_EXPIRED_CERTIFICATE.

Diese Warnungen bedeuten, dass der Handshake weit genug gekommen ist, damit die Website ihr Zertifikat vorlegen konnte, und dass dieses dann bei der Prüfung von Name, Gültigkeitsdaten oder Aussteller durchgefallen ist. Manche bieten Weiter zu example.com (riskant) an; nutzen Sie das nie auf Anmelde-, Zahlungs- oder E-Mail-Seiten. Die Ursachen, von einer falschen Uhr bis zu WLAN-Anmeldeseiten, stehen in Dies ist keine sichere Verbindung: Ursachen und Lösungen.

Andere ähnlich aussehende Seiten weisen in eine andere Richtung: „Fehler: Proxy-Server verweigert die Verbindung“ bedeutet, dass Firefox seinen Proxy gar nicht erreicht hat, und „Datum und/oder Uhrzeit Ihres Computers sind nicht korrekt“ bedeutet, dass das Datum des Geräts Zertifikate ungültig erscheinen lässt.

Liegt das Problem bei Firefox, Ihrem Computer, dem Netz oder der Website?

Vier schnelle Tests grenzen es ein, bevor Sie irgendeine Einstellung ändern:

  1. Öffnen Sie die Adresse in einem anderen Browser auf demselben Computer. Öffnet Chrome oder Edge sie, liegt die Ursache in Firefox: seine Proxy-Einstellung, DNS über HTTPS, eine Erweiterung oder eine geänderte Einstellung.
  2. Scheitern alle Browser, probieren Sie zwei oder drei andere sichere Websites. Scheitern viele, deutet das auf Virenschutz, VPN oder das Netz.
  3. Öffnen Sie die Website auf Ihrem Smartphone mit ausgeschaltetem WLAN. Scheitert sie auch über mobile Daten, liegt der Fehler bei der Website; warten Sie oder informieren Sie den Betreiber.
  4. Funktioniert es über mobile Daten, probieren Sie ein anderes Gerät im selben WLAN. Scheitert auch dieses, liegt es am Netz; klappt es, an Ihrem Computer.

Wie beheben Sie „Gesicherte Verbindung fehlgeschlagen“ in Firefox?

Laden Sie nach jedem Schritt neu. Die Menünamen sind die der aktuellen Desktop-Versionen.

  1. Prüfen Sie die eigene Proxy-Einstellung von Firefox. Klicken Sie auf die Menüschaltfläche, wählen Sie Einstellungen und dann Datenschutz & Sicherheit. Klicken Sie im Abschnitt Verbindungs- und Softwaresicherheit auf Erweiterte Einstellungen, gehen Sie zu Proxy-Einstellungen und klicken Sie auf Proxy konfigurieren. Wählen Sie im Fenster Verbindungs-Einstellungen die Option Kein Proxy und klicken Sie auf OK. Öffnet sich die Seite jetzt, war der Proxy-Eintrag die Ursache; mehr dazu im Abschnitt über Proxys weiter unten. Verlangt Ihr Arbeitgeber einen Proxy, stellen Sie danach wieder Proxy-Einstellungen des Systems verwenden ein.
  2. Schalten Sie DNS über HTTPS testweise aus. Diese Funktion schickt die Adressabfragen von Firefox an einen verschlüsselten Dienst statt an den DNS-Server Ihres Netzes, sodass Firefox bei einem anderen Server landen kann als andere Programme. Mozilla nennt sie unter den Ursachen. Suchen Sie unter Datenschutz & Sicherheit den Bereich DNS über HTTPS, klicken Sie auf Erweiterte Einstellungen und wählen Sie Aus, oder tragen Sie die Website unter Ausnahmen verwalten ein.
  3. Testen Sie im Fehlerbehebungsmodus. Klicken Sie auf die Menüschaltfläche, dann auf Hilfe und Meldung > Fehlerbehebungsmodus…, bestätigen Sie mit Neu starten und wählen Sie Öffnen. In diesem Modus sind Erweiterungen ausgeschaltet. Lädt die Website, schalten Sie sie unter Erweiterungen und Themes einzeln wieder ein; VPN-, Proxy-, Werbeblocker- und „Sicherheits“-Erweiterungen sind die üblichen Verdächtigen.
  4. Testen Sie Ihren Virenschutz. Programme mit HTTPS-Scan oder Webschutz klinken sich in jeden Handshake ein. Aktualisieren Sie das Programm, pausieren Sie dann nur diese Funktion für ein einziges Neuladen und schalten Sie sie wieder ein. Hat die Pause geholfen, wenden Sie sich an den Support des Programms.
  5. Trennen Sie das VPN. Öffnet sich die Website ohne VPN, versuchen Sie einen anderen VPN-Server oder fragen Sie den Anbieter.
  6. Aktualisieren Sie Firefox über Hilfe und Meldung > Über Firefox. Sehr alten Versionen fehlen die Handshake-Verfahren, die Server und Sicherheitssoftware erwarten.
  7. Machen Sie geänderte Einstellungen rückgängig. Klicken Sie auf Standardeinstellungen wiederherstellen, falls die Seite die Schaltfläche zeigt. Als letztes Mittel entfernt Hilfe und Meldung > Weitere Informationen zur Fehlerbehebung > Firefox bereinigen… Erweiterungen und geänderte Einstellungen, behält aber Lesezeichen, Passwörter und Chronik.

Cache und Cookies zu löschen hilft selten: Keines von beiden ist am Handshake beteiligt.

Was hat ein Proxy damit zu tun?

Auf dem Desktop hat Firefox eine eigene Proxy-Einstellung. Die Voreinstellung, Proxy-Einstellungen des Systems verwenden, folgt dem Betriebssystem; unter Windows ist das Einstellungen > Netzwerk und Internet > Proxy mit dem Schalter Proxyserver verwenden (Anleitung von Microsoft). Ein Proxy, der unter Manuelle Proxy-Konfiguration eingetragen ist, betrifft nur Firefox, was viele Fälle von „nur Firefox scheitert“ erklärt.

Für eine https://-Website bittet Firefox den Proxy mit einer CONNECT-Anfrage, einen Tunnel zur Website zu öffnen, und führt dann den Handshake mit der Website durch diesen Tunnel; der Proxy reicht nur verschlüsselte Bytes weiter. Das Feld HTTPS-Proxy bedeutet „der Proxy für https://-Adressen“, nicht eine verschlüsselte Verbindung zum Proxy.

Erreicht Firefox den Proxy gar nicht, sehen Sie „Fehler: Proxy-Server verweigert die Verbindung“. Hat der Proxy geantwortet, ist aber der Tunnel abgebrochen, sehen Sie „Fehler: Gesicherte Verbindung fehlgeschlagen“: PR_END_OF_FILE_ERROR, wenn der Tunnel geschlossen wird, SSL_ERROR_RX_RECORD_TOO_LONG, wenn etwas auf dem Weg im Klartext antwortet.

Prüfen Sie diese Punkte:

  • Host und Port unter HTTP-Proxy gehören zu einem HTTP-Proxy; eine SOCKS5-Adresse gehört in SOCKS-Host mit SOCKS v5, und die HTTP-Zeilen bleiben leer.
  • Diesen Proxy auch für HTTPS verwenden ist angehakt, damit https://-Websites denselben Proxy nutzen.
  • Kein kostenloser Proxy, keine VPN-App und keine Website hat Sie aufgefordert, ein Zertifikat zu installieren. Software, die Ihren Datenverkehr entschlüsselt, sitzt mitten im Handshake und kann ihn stören; lehnen Sie ab, es sei denn, das Zertifikat kommt von der IT-Abteilung Ihrer Firma.

Ein ordentliches Proxy-Gateway leitet Tunnel weiter, ohne sie zu entschlüsseln. So arbeitet Proxynet: Mit einem HTTPS-Proxy in Firefox läuft der Handshake zwischen Firefox und der Website, und Sie installieren kein Zertifikat von uns.

Richten Sie einen Proxy von Grund auf ein, führt Firefox Proxy-Einstellungen: Desktop, Android und iPhone durch jedes Feld des Fensters „Verbindungs-Einstellungen“.

Warum passiert es nur in einem Netz?

Schulen, Büros, Hotels, Router mit Kindersicherung und manche Internetanbieter filtern Websites. Ein Filter kann innerhalb einer verschlüsselten Verbindung keine Sperrseite anzeigen, ohne ein Zertifikat, dem Ihr Gerät vertraut; deshalb schließt er die Verbindung womöglich, setzt sie zurück oder antwortet im Klartext. Firefox meldet das als PR_END_OF_FILE_ERROR, PR_CONNECT_RESET_ERROR und SSL_ERROR_RX_RECORD_TOO_LONG.

Öffnet sich die Website über mobile Daten, aber nicht in einem bestimmten WLAN, fragen Sie den Betreiber dieses Netzes. Bei der Arbeit oder in der Schule ist die Sperre eine Entscheidung des Betreibers, kein Fehler, den man umgeht; zu Hause prüfen Sie die Kindersicherung des Routers.

Wenn es Ihre Website ist: Was Sie am Server beheben

Melden Besucher den Fehler und zeigt ihn auch ein Smartphone über mobile Daten, weist der Code auf die Lösung:

  • SSL_ERROR_RX_RECORD_TOO_LONG: Port 443 antwortet mit einfachem HTTP, TLS ist auf diesem Listener also aus, oft auf einem Load Balancer oder Proxy vor der Website.
  • SSL_ERROR_UNSUPPORTED_VERSION oder SSL_ERROR_NO_CYPHER_OVERLAP: Der Server bietet nur alte TLS-Versionen oder Verschlüsselungsverfahren an. RFC 8996 hat TLS 1.0 und 1.1 im Jahr 2021 formell für veraltet erklärt; bieten Sie TLS 1.2 und 1.3 an.
  • PR_END_OF_FILE_ERROR oder PR_CONNECT_RESET_ERROR bei einem Teil der Besucher: Prüfen Sie die Firewall, das CDN und jeden Server hinter dem Namen.

Die Einstellungen für nginx und Apache und eine schnelle Prüfung, ob Port 443 TLS spricht, finden Sie in err_ssl_protocol_error in Chrome und Edge beheben; Chrome meldet diese Fehlerfamilie unter diesem Code.

Ein CDN oder Load Balancer kann Besucher aus verschiedenen Regionen zu verschiedenen Servern schicken. Um zu sehen, was Besucher in einem anderen Land bekommen, testen Sie von einer IP-Adresse dort aus, zum Beispiel über einen Residential-Proxy.

Häufige Fehler

  • Nach einem Weg suchen, die Seite zu überspringen. Es gibt keine verschlüsselte Verbindung, mit der man weitermachen könnte.
  • Die minimale TLS-Version von Firefox in about:config senken. Das schwächt jede Verbindung; reparieren muss man die alte Website, nicht Ihren Browser.
  • Virenschutz-Scan, DNS über HTTPS oder VPN nach einem Test ausgeschaltet lassen.
  • Ein Zertifikat installieren, das ein Proxy, ein VPN oder eine Website verlangt. Damit geben Sie den Schlüssel zu Ihrem verschlüsselten Datenverkehr aus der Hand.

Entscheidungshilfe

SituationWas zu tun ist
Nur Firefox scheitertSeine Proxy-Einstellung, DNS über HTTPS, dann der Fehlerbehebungsmodus
Alle Browser scheitern auf einem ComputerHTTPS-Scan des Virenschutzes, VPN, System-Proxy
Nur ein WLAN zeigt den FehlerEin Netzwerkfilter; fragen Sie den Betreiber des Netzes
Eine Website scheitert auf jedem Gerät und in jedem NetzDer Server der Website; warten Sie oder informieren Sie den Betreiber
SSL_ERROR_UNSUPPORTED_VERSIONVeraltetes TLS auf der Website; nur ihr Betreiber kann das beheben
Die Seite zeigt Standardeinstellungen wiederherstellenKlicken Sie darauf; Einstellungen wurden von Hand geändert

Häufige Fragen

Was bedeutet PR_END_OF_FILE_ERROR?

Die Verbindung wurde mitten im sicheren Handshake geschlossen, ohne Fehlermeldung der Gegenseite. Meist steckt ein Proxy, ein VPN, ein Virenschutzprogramm oder ein Netzwerkfilter dahinter; die andere Möglichkeit ist ein falsch eingerichteter Server. Testen Sie mit Kein Proxy, ausgeschaltetem VPN und pausiertem Virenschutz-Scan.

Wie behebe ich PR_CONNECT_RESET_ERROR?

Finden Sie heraus, wer den Reset sendet. Öffnet sich die Website über mobile Daten, liegt es an Ihrem Netz oder Computer: an einer Firewall, dem Webschutz des Virenschutzes, einem VPN oder einem Netzwerkfilter. Scheitert sie überall, setzt die Firewall oder der Server der Website selbst die Verbindungen zurück, und nur ihr Betreiber kann das ändern.

Warum erscheint „Gesicherte Verbindung fehlgeschlagen“ nur in Firefox?

Firefox hat eine eigene Proxy-Einstellung, eine eigene Einstellung für DNS über HTTPS, eigene Erweiterungen und eine eigene Verschlüsselungsbibliothek, NSS. Ein nur in Firefox eingetragener Proxy, DNS über HTTPS oder eine Firefox-Erweiterung betrifft nur Firefox, während Chrome normal verbindet.

Kann ich „Gesicherte Verbindung fehlgeschlagen“ umgehen?

Nein. Die verschlüsselte Verbindung ist nie zustande gekommen, deshalb bietet Firefox keine Schaltfläche zum Fortfahren. http:// einzutippen schickt alles unverschlüsselt; das ist nur für Ihren eigenen Router oder Testserver vertretbar.

Hilft ein VPN oder Proxy gegen „Gesicherte Verbindung fehlgeschlagen“?

Nicht, wenn die Website defekt ist: Ein VPN oder Proxy trägt denselben Handshake zum selben Server. Oft ist das Ausschalten von VPN oder Proxy die Lösung, weil beide häufige Ursachen sind.

Zeigt Firefox für Android denselben Fehler?

Ja, mit derselben Überschrift und Erklärung. Wechseln Sie zwischen WLAN und mobilen Daten, schalten Sie VPN- und Werbeblocker-Apps aus und aktualisieren Sie Firefox; scheitert die Website auch über mobile Daten, liegt das Problem bei der Website.

Fazit

„Gesicherte Verbindung fehlgeschlagen“ bedeutet, dass der TLS-Handshake von Firefox mit der Website abgebrochen ist, bevor eine verschlüsselte Verbindung bestand. Der Code verrät, wie: geschlossen (PR_END_OF_FILE_ERROR), gekappt (PR_CONNECT_RESET_ERROR), im Klartext beantwortet (SSL_ERROR_RX_RECORD_TOO_LONG) oder wegen alter TLS-Versionen abgelehnt. Prüfen Sie die Proxy-Einstellung von Firefox und DNS über HTTPS, testen Sie im Fehlerbehebungsmodus und sehen Sie sich dann Virenschutz, VPN und Netz an. Ein sauber arbeitender Proxy-Tunnel lässt den Handshake unberührt; unsere Proxy-Seite erklärt die Proxy-Typen und wofür sich jeder eignet.

ChatGPT fragenClaude fragen