Falló la conexión segura en Firefox: causas y soluciones

Publicado:

16 min de lectura

Acar Diveroli
Autor: Acar Diveroli
Ventana de navegador vertical con Secure Connection Failed, tarjeta azul de negociación delante y volumen fantasma a trazos

Abres una tienda en línea en Firefox y, en su lugar, aparece una página sencilla: el título «Falló la conexión segura», una frase que dice que no se pudo verificar la autenticidad de los datos recibidos y el código PR_END_OF_FILE_ERROR. Chrome, en el mismo equipo, abre la tienda sin problemas, y al recargar vuelve la misma página.

Esta guía explica la página y sus códigos de error, en qué se diferencia de las advertencias de certificado de Firefox, las soluciones en el orden en que vale la pena probarlas, el papel de los proxies y de las redes, y qué cambiar si el sitio es tuyo.

¿Qué significa «Falló la conexión segura» en Firefox?

Los sitios cuya dirección empieza por https:// cifran todo lo que viaja entre el navegador y el servidor con TLS (Transport Layer Security), la tecnología que hay detrás del candado. Antes de que llegue la página, Firefox y el servidor intercambian unos pocos mensajes cortos: acuerdan una versión de TLS y un método de cifrado, el servidor presenta su certificado y ambos lados crean las claves. Ese intercambio es la negociación (en inglés, handshake).

«Falló la conexión segura» es la página de Firefox para una negociación que se rompió por el camino. Ese es el título en el Firefox en español de México y de Chile y en la ayuda de Mozilla; el Firefox en español de España dice «Conexión segura fallida». El artículo de Mozilla sobre las páginas de error de conexión segura explica que aparece cuando Firefox no pudo establecer una conexión cifrada y que no ofrece la opción de añadir una excepción de seguridad. Sin conexión cifrada, no hay nada con lo que continuar.

¿Qué muestra la página de error?

Estas líneas proceden de los archivos de idioma de Firefox en español de España para la versión actual (Firefox 157) y la versión con soporte extendido (ESR 153).

Línea en la pantallaQué significa
«Conexión segura fallida»El título para las negociaciones rotas; en México y Chile, «Falló la conexión segura»
«La página que está intentando ver no se puede mostrar porque la autenticidad de los datos recibidos no ha podido ser verificada.»No existe una conexión cifrada verificada
«Contacte con los propietarios del sitio web para informarles de este problema.»Consejo estándar; solo sirve cuando el fallo es del sitio
«Ha ocurrido un error al conectar con example.com.»Aparece con algunos códigos, seguida de una frase técnica corta
«Código de error: PR_END_OF_FILE_ERROR»El código que indica cómo terminó la conexión

Las versiones actuales muestran Retroceder (recomendado) y Avanzado, que revela el código. Las más antiguas, como ESR 140, muestran el código directamente con un botón Volver a intentarlo. Si alguien cambió a mano los ajustes de seguridad de Firefox, puede aparecer un botón Restablecer configuración predeterminada en los errores de versión y de cifrado.

¿Qué significan los códigos de error?

El código es la línea más útil de la página:

CódigoQué pasóCausa habitual
PR_END_OF_FILE_ERROREl otro lado cerró la conexión en plena negociaciónUn proxy, una VPN, un antivirus o un filtro; a veces el servidor
PR_CONNECT_RESET_ERRORLa conexión se cortó con un restablecimiento (reset), una señal brusca de «alto»Firewalls, filtros de red, antivirus, VPN
SSL_ERROR_RX_RECORD_TOO_LONGFirefox recibió una respuesta que no era TLSHTTP simple, sin cifrar, donde se esperaba cifrado
SSL_ERROR_UNSUPPORTED_VERSIONEl sitio solo ofrece versiones de TLS que Firefox ya no aceptaSoftware de servidor obsoleto
SSL_ERROR_NO_CYPHER_OVERLAPNo hay ningún método de cifrado en comúnServidor obsoleto, o ajustes de Firefox cambiados a mano

Los dos códigos PR_ vienen de NSPR, la biblioteca de red integrada en Firefox, que los describe como «Encountered end of file» (se encontró el final del archivo) y «TCP connection reset by peer» (el otro extremo restableció la conexión TCP). Dicen cómo terminó la conexión, no quién la terminó: desde Firefox, el servidor y cualquier dispositivo intermedio se ven igual.

SSL_ERROR_RX_RECORD_TOO_LONG tiene un nombre engañoso. TLS envía los datos en registros que empiezan con una cabecera de cinco bytes cuyos dos últimos bytes indican la longitud, y el estándar de TLS 1.3, RFC 8446, limita el contenido de un registro a 16.384 bytes. Un servidor web que responde en texto plano empieza su respuesta con HTTP/, como en HTTP/1.1 400 Bad Request. El código TLS de Firefox lee el cuarto y el quinto carácter, P/, como la longitud y obtiene 20.527 bytes. El registro no es largo; ni siquiera es un registro TLS.

Con SSL_ERROR_UNSUPPORTED_VERSION, Firefox añade «Es posible que este sitio web no sea compatible con el protocolo TLS 1.2, que es la versión mínima compatible con Firefox». Las versiones actuales muestran SSL_ERROR_NO_CYPHER_OVERLAP bajo «Cuidado. Parece que algo no está bien», con la línea «Firefox no puede crear una conexión segura al servidor en example.com». Ambos son problemas del servidor, salvo que alguien haya cambiado los ajustes de Firefox.

¿En qué se diferencia de «Advertencia: Riesgo de seguridad»?

Firefox muestra los problemas de certificado en otra página. En las versiones actuales, la pestaña dice «Advertencia: Riesgo de seguridad» y el título es «Cuidado. Parece que algo no está bien»; las versiones anteriores dicen «Advertencia: riesgo potencial de seguridad a continuación», y los sitios que exigen siempre una conexión segura (HSTS) muestran «No se ha conectado: Posible problema de seguridad». Los códigos que aparecen tras Avanzado son del tipo SEC_ERROR_UNKNOWN_ISSUER o SEC_ERROR_EXPIRED_CERTIFICATE.

Esas advertencias significan que la negociación avanzó lo suficiente para que el sitio presentara su certificado, que luego no superó una comprobación de nombre, fechas o emisor. Algunas ofrecen Continuar a example.com (arriesgado); nunca lo uses en páginas de inicio de sesión, de pago o de correo. Las causas, desde un reloj mal puesto hasta las páginas de acceso de las redes Wi-Fi, están en La conexión no es privada: causas y cómo solucionarlo.

Otras páginas parecidas apuntan a otro lado: «El servidor proxy está rechazando las conexiones» significa que Firefox no pudo llegar a su proxy, y «La hora de su equipo es incorrecta» significa que la fecha del dispositivo hace que los certificados parezcan no válidos.

¿El problema está en Firefox, en tu equipo, en la red o en el sitio?

Cuatro pruebas rápidas lo acotan antes de que cambies ningún ajuste:

  1. Abre la dirección en otro navegador del mismo equipo. Si Chrome o Edge la abren, la causa está dentro de Firefox: su ajuste de proxy, DNS sobre HTTPS, una extensión o un ajuste cambiado.
  2. Si fallan todos los navegadores, prueba dos o tres sitios seguros más. Si fallan muchos, apunta al antivirus, a una VPN o a la red.
  3. Abre el sitio en tu teléfono con el Wi-Fi apagado. Si también falla con datos móviles, el fallo es del sitio; espera o avisa a su propietario.
  4. Si funciona con datos móviles, prueba otro dispositivo en la misma red Wi-Fi. Si también falla, apunta a la red; si funciona, a tu equipo.

¿Cómo se soluciona «Falló la conexión segura» en Firefox?

Recarga después de cada paso. Los nombres de los menús son los de las versiones de escritorio actuales en español de España.

  1. Revisa el ajuste de proxy propio de Firefox. Haz clic en el botón de menú, selecciona Ajustes y luego Privacidad & Seguridad. En la sección Seguridad de la conexión y del software, haz clic en Configuración avanzada, ve a Configuración de proxy y haz clic en Configurar proxy. En la ventana Configuración de conexión, selecciona Sin proxy y haz clic en Aceptar. Si la página se abre ahora, la causa era la entrada del proxy; consulta la sección sobre proxies más abajo. Si en tu trabajo es obligatorio usar un proxy, vuelve después a Usar la configuración del proxy del sistema.
  2. Desactiva DNS sobre HTTPS para hacer una prueba. Esta función envía las consultas de direcciones de Firefox a un servicio cifrado en lugar de al servidor DNS de tu red, así que Firefox puede acabar en un servidor distinto del que usan otros programas. Mozilla la incluye entre las causas. En Privacidad & Seguridad, busca DNS sobre HTTPS, haz clic en Ajustes avanzados y selecciona Desactivado, o añade el sitio en Administrar excepciones.
  3. Prueba en el modo de resolución de problemas. Haz clic en el botón de menú y luego en Help and Report (Ayuda e informes) > Modo de resolución de problemas…, confirma con Reiniciar y elige Abrir. En este modo, las extensiones están desactivadas. Si el sitio carga, vuelve a activarlas una a una en Extensiones y temas; las extensiones de VPN, de proxy, de bloqueo de anuncios y de «seguridad» son las sospechosas habituales.
  4. Prueba tu antivirus. Los programas con análisis HTTPS o protección web se colocan en medio de cada negociación. Actualiza el programa, pausa solo esa función durante una recarga y vuelve a activarla. Si la pausa ayudó, contacta con el soporte del programa.
  5. Desconecta la VPN. Si el sitio se abre sin ella, prueba otro servidor de la VPN o consulta al proveedor.
  6. Actualiza Firefox desde Help and Report > Acerca de Firefox. A las versiones muy antiguas les faltan los métodos de negociación que esperan los servidores y el software de seguridad.
  7. Deshaz los ajustes cambiados. Haz clic en Restablecer configuración predeterminada si la página lo muestra. Como último recurso, Help and Report > Más información para solucionar problemas > Restablecer Firefox… elimina las extensiones y las preferencias cambiadas, pero conserva los marcadores, las contraseñas y el historial.

Borrar la caché y las cookies rara vez ayuda: ninguna de las dos interviene en la negociación.

¿Qué tiene que ver un proxy?

En el escritorio, Firefox tiene su propio ajuste de proxy. El valor predeterminado, Usar la configuración del proxy del sistema, sigue al sistema operativo; en Windows es Configuración > Red e Internet > Proxy y el interruptor Usar un servidor proxy (pasos de Microsoft). Un proxy introducido en Configuración manual del proxy afecta solo a Firefox, lo que explica muchos casos de «solo falla Firefox».

Para un sitio https://, Firefox pide al proxy, con una solicitud CONNECT, que abra un túnel hasta el sitio, y después hace la negociación con el sitio a través de ese túnel; el proxy solo deja pasar bytes cifrados. El campo Proxy HTTPS significa «el proxy para las direcciones https://», no una conexión cifrada con el proxy.

Si Firefox no llega al proxy, ves «El servidor proxy está rechazando las conexiones». Si el proxy respondió pero el túnel se rompió, ves «Falló la conexión segura»: PR_END_OF_FILE_ERROR cuando se cierra el túnel y SSL_ERROR_RX_RECORD_TOO_LONG cuando algo en el camino responde en texto plano.

Comprueba estos puntos:

  • El host y el puerto de Proxy HTTP pertenecen a un proxy HTTP; una dirección SOCKS5 va en Host SOCKS con SOCKS v5, y las filas HTTP quedan vacías.
  • Usar también este proxy para HTTPS está marcado, para que los sitios https:// usen el mismo proxy.
  • Ningún proxy gratuito, app de VPN ni sitio web te ha pedido instalar un certificado. El software que descifra tu tráfico se sitúa dentro de la negociación y puede romperla; niégate, salvo que el certificado venga del departamento de informática de tu empresa.

Un gateway de proxy bien hecho retransmite los túneles sin descifrarlos. Así funciona Proxynet: con los Proxies HTTPS en Firefox, la negociación se hace entre Firefox y el sitio, y no instalas ningún certificado nuestro.

Si vas a configurar un proxy desde cero, Cómo configurar un proxy en Firefox: escritorio y móvil recorre todos los campos de la ventana Configuración de conexión.

¿Por qué pasa solo en una red?

Colegios, oficinas, hoteles, routers con control parental y algunos proveedores de internet filtran sitios web. Un filtro no puede mostrar una página de bloqueo dentro de una conexión cifrada sin un certificado en el que confíe tu dispositivo, así que puede cerrar la conexión, restablecerla o responder en texto plano. Firefox lo indica como PR_END_OF_FILE_ERROR, PR_CONNECT_RESET_ERROR y SSL_ERROR_RX_RECORD_TOO_LONG.

Si el sitio se abre con datos móviles pero no en una red Wi-Fi concreta, pregunta a quien administra esa red. En el trabajo o en el centro de estudios, el bloqueo es una decisión del responsable de la red, no un fallo que haya que esquivar; en casa, revisa el control parental del router.

Si el sitio es tuyo: qué arreglar en el servidor

Si los visitantes avisan del error y un teléfono con datos móviles también lo muestra, el código indica la solución:

  • SSL_ERROR_RX_RECORD_TOO_LONG: el puerto 443 responde en HTTP simple, así que TLS está desactivado en ese listener, a menudo en un balanceador de carga o un proxy situado delante del sitio.
  • SSL_ERROR_UNSUPPORTED_VERSION o SSL_ERROR_NO_CYPHER_OVERLAP: el servidor solo ofrece versiones de TLS o métodos de cifrado antiguos. RFC 8996 declaró obsoletos formalmente TLS 1.0 y 1.1 en 2021; ofrece TLS 1.2 y 1.3.
  • PR_END_OF_FILE_ERROR o PR_CONNECT_RESET_ERROR para algunos visitantes: revisa el firewall, la CDN y cada servidor que hay detrás del nombre.

Los ajustes de nginx y Apache, y una comprobación rápida de si el puerto 443 habla TLS, están en Solucionar err_ssl_protocol_error en Chrome y Edge; Chrome informa de esta familia de fallos con ese código.

Una CDN o un balanceador de carga puede enviar a los visitantes de distintas regiones a servidores distintos. Para ver lo que reciben los visitantes de otro país, prueba desde una dirección IP de allí, por ejemplo con los Proxies residenciales.

Errores comunes

  • Buscar una forma de saltarse la página. No hay ninguna conexión cifrada con la que continuar.
  • Bajar la versión mínima de TLS de Firefox en about:config. Debilita todas las conexiones; lo que hay que arreglar es el sitio antiguo, no tu navegador.
  • Dejar desactivados el análisis del antivirus, DNS sobre HTTPS o la VPN después de una prueba.
  • Instalar un certificado que te pide un proxy, una VPN o un sitio web. Con él entregas la llave de tu tráfico cifrado.

Guía de decisión

SituaciónQué hacer
Solo falla FirefoxSu ajuste de proxy, DNS sobre HTTPS y después el modo de resolución de problemas
Fallan todos los navegadores en un equipoAnálisis HTTPS del antivirus, VPN, proxy del sistema
Solo aparece en una red Wi-FiUn filtro de red; pregunta a quien administra la red
Un sitio falla en todos los dispositivos y redesEl servidor del sitio; espera o avisa a su propietario
SSL_ERROR_UNSUPPORTED_VERSIONTLS obsoleto en el sitio; solo su propietario puede arreglarlo
La página muestra Restablecer configuración predeterminadaHaz clic; alguien cambió los ajustes a mano

Preguntas frecuentes

¿Qué significa PR_END_OF_FILE_ERROR?

La conexión se cerró en mitad de la negociación segura, sin ningún mensaje de error del otro lado. La causa habitual es un proxy, una VPN, un antivirus o un filtro de red; la otra, un servidor mal configurado. Prueba con Sin proxy, la VPN desconectada y el análisis del antivirus en pausa.

¿Cómo soluciono PR_CONNECT_RESET_ERROR?

Averigua quién envía el restablecimiento. Si el sitio se abre con datos móviles, mira tu red o tu equipo: un firewall, la protección web del antivirus, una VPN o un filtro de red. Si falla en todas partes, es el propio firewall o servidor del sitio el que restablece las conexiones, y solo su propietario puede cambiarlo.

¿Por qué «Falló la conexión segura» aparece solo en Firefox?

Firefox tiene su propio ajuste de proxy, su propio ajuste de DNS sobre HTTPS, sus propias extensiones y su propia biblioteca de cifrado, NSS. Un proxy configurado solo en Firefox, DNS sobre HTTPS o una extensión de Firefox afectan únicamente a Firefox, mientras que Chrome se conecta con normalidad.

¿Puedo saltarme «Falló la conexión segura»?

No. La conexión cifrada nunca llegó a formarse, así que Firefox no ofrece ningún botón para continuar. Escribir http:// envía todo sin cifrar; eso solo es aceptable para tu propio router o tu servidor de pruebas.

¿Una VPN o un proxy solucionan «Falló la conexión segura»?

No cuando el sitio está roto: una VPN o un proxy llevan la misma negociación al mismo servidor. A menudo la solución es justamente apagar la VPN o el proxy, porque son una causa frecuente.

¿Firefox para Android muestra el mismo error?

Sí, con el mismo título y la misma explicación. Cambia entre Wi-Fi y datos móviles, desactiva las apps de VPN y de bloqueo de anuncios y actualiza Firefox; si el sitio también falla con datos móviles, el problema está del lado del sitio.

En resumen

«Falló la conexión segura» significa que la negociación TLS de Firefox con el sitio se rompió antes de que existiera una conexión cifrada. El código indica cómo terminó la conexión: cerrada (PR_END_OF_FILE_ERROR), cortada (PR_CONNECT_RESET_ERROR), respondida en texto plano (SSL_ERROR_RX_RECORD_TOO_LONG) o rechazada por un TLS antiguo. Revisa el ajuste de proxy de Firefox y DNS sobre HTTPS, prueba en el modo de resolución de problemas y luego mira el antivirus, la VPN y la red. Un túnel de proxy que funciona como debe deja la negociación intacta; nuestra página de proxies explica los tipos de proxy y para qué sirve cada uno.