Como resolver err_tunnel_connection_failed no Chrome e Edge

Publicado:

16 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Linha CONNECT example.com:443 com cursor azul, um caminho rompido após o proxy, uma resposta 407 e um selo vermelho de erro

Você abre um site no Chrome e, em vez dele, aparece uma página cinza: "Não é possível acessar esse site", uma linha dizendo que a página "pode estar temporariamente indisponível" e, lá embaixo, ERR_TUNNEL_CONNECTION_FAILED. Outros sites falham do mesmo jeito. Talvez você tenha acabado de ligar a VPN gratuita do Opera ou uma extensão de VPN, ou de digitar os dados de um proxy que comprou.

O site quase certamente está bem. O seu navegador chegou até um proxy, pediu a ele uma conexão com o site, e o proxy disse não. A seguir: o que é esse túnel, as causas que reproduzimos com um proxy de teste, o que verificar se você nunca configurou um proxy e o que verificar se configurou, além de um comando que mostra a resposta do próprio proxy.

O que significa ERR_TUNNEL_CONNECTION_FAILED?

Proxy é um servidor que fica entre o seu navegador e a internet e repassa as suas requisições (O que é um servidor proxy e como ele funciona?). Enquanto há um proxy ativado, o navegador não se conecta sozinho a sites seguros (endereços que começam com https://). Ele pede ao proxy que faça a conexão.

Esse pedido se chama túnel: "me conecte a example.com na porta 443 e depois repasse os dados como estão". Se o proxy aceita, a página criptografada passa por ele como água por um cano, e o proxy não consegue ler o que vai dentro. Se recusa, não há cano. Na lista de erros de rede do Chrome, esse é o erro -111: um túnel pelo proxy que não pôde ser estabelecido. Edge, Opera e Brave usam o mesmo motor do Chrome (Chromium) e mostram o mesmo código.

Por que a página diz que o site pode estar indisponível?

O Chrome não tem um texto próprio para esse erro. Quando o nosso proxy de teste recusou todos os túneis, o Chrome 154 mostrou a página geral "Não é possível acessar esse site" e o Edge 154, a página "Hum… Não consigo chegar a esta página". Um proxy que recusa a conexão costuma explicar o motivo na resposta, mas o código-fonte do Chromium descarta essa resposta de propósito: segundo o comentário no código, isso impede que o proxy se passe pelo site de destino. Do contrário, um proxy mal-intencionado poderia mostrar uma página falsa sob o endereço do site verdadeiro.

Qual é a diferença em relação a ERR_PROXY_CONNECTION_FAILED?

Os dois códigos marcam dois pontos do mesmo caminho:

CódigoOnde paraO que significa
ERR_PROXY_CONNECTION_FAILEDAntes do proxyO proxy não pôde ser alcançado: endereço ou porta errados, ou o servidor está fora do ar
ERR_TUNNEL_CONNECTION_FAILEDNo proxyO proxy respondeu, mas recusou abrir o túnel ou não conseguiu abri-lo

A lista de erros do Chrome deixa as falhas de túnel explicitamente fora do primeiro código; com o erro de túnel, portanto, o endereço do proxy costuma estar certo. Se a sua tela mostra "Sem Internet" e "Há algo errado com o servidor proxy, ou o endereço está incorreto.", você está diante do outro erro; ele é explicado em Servidor proxy não está respondendo: como resolver o erro.

Como o erro acontece, passo a passo?

  1. O navegador procura um proxy. O Chrome e o Edge usam o ajuste de proxy do Windows ou do macOS, a não ser que uma extensão ou uma VPN embutida, como a do Opera, tenha assumido o controle.
  2. Ele se conecta ao proxy. Se isso falha, você vê ERR_PROXY_CONNECTION_FAILED no lugar.
  3. Ele pede um túnel. Para um site https://, envia CONNECT example.com:443, ou seja, o nome e a porta do site. Quem procura o endereço do site é o proxy, não o seu computador.
  4. O proxy responde com um número. Pelo padrão HTTP, RFC 9110, seção 9.3.6, uma resposta na faixa 200 abre o túnel; qualquer outra resposta significa que ele não foi formado.
  5. O navegador reage. Com 200, a página carrega. Com 407 ("Proxy Authentication Required", o proxy pede identificação), o Chrome abre uma janela de login para o usuário e a senha do proxy. Com qualquer outra resposta, como 403 ou 502, mostra ERR_TUNNEL_CONNECTION_FAILED.

A etapa 3 explica por que limpar o cache de DNS ou apagar os dados de navegação não adianta aqui: o navegador nunca procurou o site e nunca recebeu uma página dele. Endereços http:// comuns não usam túnel; no nosso teste, o mesmo proxy que recusava conexões deu "HTTP ERROR 403" em http://example.com e o erro de túnel na versão https://.

O que causa ERR_TUNNEL_CONNECTION_FAILED?

Reproduzimos cada resposta de proxy com um pequeno proxy de teste no nosso próprio computador e abrimos https://example.com no Chrome 154.

CausaO que você vêPrimeira verificação
Senha do proxy ausente ou errada (407)Uma janela de login; se cancelada, "HTTP ERROR 407"Copie de novo o usuário e a senha
Whitelist de IP, e o IP da sua casa mudouEste erro ou uma janela de login, dependendo do provedorAdicione o seu IP atual no painel
Saldo ou tráfego esgotadoEste erro ou uma janela de login, dependendo do provedorO saldo no painel
O proxy não consegue chegar ao site (502, 503)Este erroEspere alguns minutos ou inicie uma nova sessão
Um proxy do trabalho ou da escola bloqueia o site (403)Este erroFale com a equipe de TI
Um proxy por IP limitado aos sites que você escolheuEste erro nos outros sitesO ajuste de acesso a sites do produto
Uma extensão de VPN ou a VPN do Opera com problema no servidorEste erroDesligue ou escolha outra localização
Antivírus verificando o tráfego criptografadoEste erro em alguns sites ou em todosPause a verificação para um teste
Uma porta SOCKS5 no campo de proxy HTTPNormalmente ERR_EMPTY_RESPONSE ou ERR_CONNECTION_RESETUse a porta HTTP

No nosso teste, uma janela de login cancelada terminou em "HTTP ERROR 407" no Chrome 154 e no Edge 154, enquanto o código-fonte do Chromium ainda descreve um caminho em que ela termina em ERR_TUNNEL_CONNECTION_FAILED. Trate as duas telas como o mesmo problema de senha.

Você nunca configurou um proxy: o que verificar primeiro

Se você nunca configurou um proxy, outra coisa configurou: uma extensão de VPN, a VPN do Opera, um programa para "abrir sites" ou uma ferramenta de segurança. Recarregue a página depois de cada passo.

  1. Desative as extensões de VPN e de proxy. No Chrome, no canto superior direito, selecione Mais > Extensões > Gerenciar extensões e desative todas as extensões de VPN, de proxy ou de "mudar de localização" (os passos do Google). No Edge, selecione Extensões, à direita da barra de endereços, depois Gerenciar extensões, e use a chave ao lado de cada uma (os passos da Microsoft).
  2. Desligue a VPN do Opera. Clique no ícone VPN na barra de endereços e desative a chave.
  3. Confira o ajuste de proxy do sistema. Remova um proxy esquecido com Como remover um proxy do Chrome e do Windows ou, no Mac, com Como configurar proxy no Mac e no Safari. Se ele voltar depois de reiniciar, Servidor proxy não está respondendo mostra como encontrar o programa que o escreve.
  4. Teste o seu antivírus. Alguns programas de segurança ficam no meio de cada conexão segura para verificá-la (recurso muitas vezes chamado de "verificação de HTTPS"). Se o erro some quando você pausa essa verificação por um minuto, adicione uma exceção ou atualize o programa em vez de deixar a proteção desligada.
  5. Em computador do trabalho ou da escola, pare aqui. A organização define esse proxy, e uma recusa significa que o site não é permitido naquela rede. Fale com a equipe de TI.

Uma checagem rápida: se o site abre no seu celular pelos dados móveis, ele está no ar e o problema está no computador.

Por que a VPN do Opera ou uma extensão de VPN causa o erro?

A VPN gratuita do Opera vem embutida no navegador e leva só o tráfego do navegador; a própria página de ajuda do Opera para Android descreve a VPN e a economia de dados como soluções de proxy. Muitas extensões gratuitas de VPN para Chrome e Edge funcionam do mesmo jeito: apontam o ajuste de proxy do navegador para o servidor delas.

Por isso, quando o servidor de uma VPN desse tipo está sobrecarregado ou não consegue chegar ao site, você recebe um erro de proxy: ERR_PROXY_CONNECTION_FAILED se o servidor não responde, ERR_TUNNEL_CONNECTION_FAILED se responde, mas não abre o túnel.

No Opera, clique no ícone VPN e escolha outra localização virtual na lista, ou deixe o Opera escolher uma. Se o erro continuar, desative a chave; se as páginas carregarem, a causa era a VPN. Algumas extensões gratuitas também recusam conexões quando a cota de dados acaba. A diferença entre uma VPN de navegador e um aplicativo de VPN completo está em Diferença entre proxy e VPN: quando usar cada um?.

Você mesmo configurou o proxy: quatro verificações

Se você digitou os dados de um proxy que comprou, o proxy foi alcançado e recusou você. Deixe o painel do seu provedor aberto.

1. Usuário e senha. O campo de proxy do Windows não tem campo de senha, então o Chrome pede a senha em uma janela de login. Uma janela cancelada, um erro de digitação ou um espaço sobrando no fim levam a um 407; copie os dois valores em vez de digitá-los.

2. Whitelist de IP. Com a whitelist de IP, o proxy aceita os endereços que você cadastrou em vez de pedir senha. Muitas conexões domésticas recebem um IP novo de tempos em tempos, por exemplo depois de reiniciar o modem, e a partir daí o proxy não reconhece mais você. Adicione o endereço atual ou passe a usar senha; veja Autenticação de proxy: user:pass ou whitelist de IP e IP estático e IP dinâmico: qual a diferença e qual usar?.

3. Porta e tipo. O campo de proxy de um navegador espera um proxy HTTP, e os provedores oferecem HTTP e SOCKS5 em portas diferentes. No nosso teste, uma porta SOCKS5 no campo HTTP deu ERR_EMPTY_RESPONSE ou ERR_CONNECTION_RESET. Proxies HTTPS são o tipo que os navegadores entendem diretamente; Proxies SOCKS5 servem para aplicativos que pedem SOCKS5 (Diferença entre SOCKS e HTTP proxy: qual escolher?).

4. Saldo e acesso a sites. Quando o saldo ou o tráfego acaba, o proxy para de abrir túneis. Produtos por IP, como Proxies ISP e Proxies de datacenter, acessam os sites de destino escolhidos no pedido; o acesso a todos os sites é um adicional pago. Se um proxy desses recusa um site, confira a linha Target Host nos detalhes do gate (Como criar e configurar um proxy ISP: passo a passo). Se o proxy não conseguiu chegar ao site (502 ou 503), espere ou inicie uma nova sessão; com Proxies residenciais, uma nova sessão também traz um novo IP de saída.

Se os quatro pontos parecem certos, teste o proxy fora do navegador como em Seu proxy está funcionando? Como testar um proxy. Se falhar lá também, envie o texto do erro e o horário ao suporte do seu provedor.

Nível avançado: veja a resposta do proxy com um comando

Esta parte é para quem tem familiaridade com a linha de comando. O curl, que já vem no Windows 10, no Windows 11 e no macOS, pede um túnel ao proxy como o navegador faz, mas mostra a resposta do proxy. No Windows PowerShell, digite curl.exe, porque ali curl é outro comando.

bash
curl -v -x http://user:pass@pr.proxynet.io:8000 https://example.com

Coloque os seus próprios dados no lugar de user:pass e do endereço. Rodamos este comando contra um proxy de teste no nosso computador que recusa essas credenciais; estas são as linhas principais da saída (curl 8.21.0, Windows 11), resumidas:

text
* Establishing HTTP proxy tunnel to example.com:443
> CONNECT example.com:443 HTTP/1.1
> Host: example.com:443
> Proxy-Authorization: Basic dXNlcjpwYXNz
< HTTP/1.1 407 Proxy Authentication Required
* CONNECT tunnel failed, response 407
curl: (7) CONNECT tunnel failed, response 407

As linhas com > são o que o curl enviou; as linhas com < são a resposta do proxy. A linha Proxy-Authorization carrega as suas credenciais codificadas, não criptografadas, então nunca publique a saída completa. O número depois de "response" é o veredito:

  • CONNECT tunnel established, response 200: o túnel funciona; olhe a configuração do navegador.
  • response 407: usuário e senha, ou a whitelist de IP.
  • response 403: uma regra recusou este site ou esta porta.
  • response 502 ou response 503: o proxy não conseguiu chegar ao site.

Outras mensagens de proxy do curl estão em cURL com proxy: como configurar proxy HTTP e SOCKS5.

Erros relacionados

ErroO que significaSaiba mais
ERR_PROXY_CONNECTION_FAILEDO proxy não pôde ser alcançado de forma algumaServidor proxy não está respondendo
"HTTP ERROR 407"A janela de login do proxy foi canceladaCódigos de status HTTP no web scraping
ERR_NO_SUPPORTED_PROXIESO Chrome não consegue usar o proxy configurado; no nosso teste, um endereço SOCKS5 com usuário e senhaSelenium com proxy em Python
ERR_SOCKS_CONNECTION_FAILEDUm proxy SOCKS não conseguiu conectar você ao siteProxy SOCKS5: o que é e como funciona
Tunnel connection failed: 403 Forbidden (Python)A mesma recusa na biblioteca RequestsMax Retries Exceeded With URL: o que é e como resolver

Onde você pode encontrar esse erro

Erros comuns

  • Limpar o cache, os cookies ou o DNS. A recusa aconteceu no proxy, antes de qualquer página chegar.
  • Reiniciar o roteador. A linha está boa e, com whitelist de IP, reiniciar pode piorar a situação ao trazer um novo IP doméstico.
  • Culpar o site. "Temporariamente indisponível" é um texto genérico, não um diagnóstico.
  • Desligar o antivírus de vez em vez de adicionar uma exceção.
  • Mudar o proxy em um computador do trabalho. A política escreve o ajuste de volta, e o bloqueio é uma decisão da rede.

Guia de decisão

Sua situaçãoO que fazer
Começou com uma extensão de VPN ou com a VPN do OperaDesligue ou escolha outra localização
Você nunca configurou proxy e não usa VPNConfira o ajuste de proxy do sistema e depois o antivírus
A janela de login volta toda horaCopie o usuário e a senha do painel
Funcionava ontem e você usa whitelist de IPAdicione o IP que a sua casa tem hoje
Um site falha em um proxy por IPConfira o ajuste de acesso a sites do produto
ERR_EMPTY_RESPONSE logo depois de configurar um proxyUse a porta HTTP, não a porta SOCKS5
Computador do trabalho ou da escolaFale com a equipe de TI

Perguntas frequentes

ERR_TUNNEL_CONNECTION_FAILED é um problema do site?

Quase nunca. O proxy recusou ou não conseguiu abrir a conexão, então o site nem recebeu a sua requisição.

Por que o erro aparece em alguns sites e em outros não?

O proxy decide site por site. Um proxy do trabalho pode bloquear só alguns sites, um proxy por IP pode estar limitado aos sites que você escolheu, e um proxy pode não conseguir chegar a um site enquanto chega aos demais.

Por que recebo o erro assim que ligo a VPN do Opera?

A VPN de navegador do Opera manda a sua navegação pelos servidores proxy do Opera, e quando o servidor da sua localização virtual tem problemas, você recebe um erro de túnel. Escolha outra localização ou desligue a VPN.

Limpar o cache ou o cache de DNS resolve?

Não. O nome do site viaja até o proxy dentro da requisição CONNECT, e é o proxy que procura o endereço. O cache do navegador e o DNS do seu computador não participam disso.

É o mesmo erro quando o Playwright ou o Puppeteer mostram net::ERR_TUNNEL_CONNECTION_FAILED?

Sim: o mesmo código do Chromium, com o mesmo significado. Navegadores automatizados não mostram janela de login, então o usuário e a senha vão nas configurações de proxy da ferramenta. No nosso teste, o Chrome em modo headless (sem janela visível) e sem credenciais retornou ERR_INVALID_AUTH_CREDENTIALS.

O proxy consegue ler as minhas páginas quando o túnel funciona?

Não. A página continua criptografada entre o seu navegador e o site; o proxy vê a qual site você se conecta e quantos dados passam, mas não o que você lê ou digita.

Em resumo

ERR_TUNNEL_CONNECTION_FAILED significa que o navegador chegou a um proxy e o proxy não abriu o túnel; o site geralmente está bem. Sem um proxy seu, desligue as extensões de VPN e a VPN do Opera e depois confira o ajuste de proxy do sistema e o seu antivírus. Com um proxy seu, confira a senha, a whitelist de IP, a porta, o saldo e o ajuste de acesso a sites, e leia a resposta do proxy com o curl quando estiver em dúvida. Você pode comparar os tipos de proxy e os usos de cada um na nossa página de proxies.