Firefox: Fehler SSL_ERROR_RX_RECORD_TOO_LONG beheben

Firefox Fehlermeldung SSL_ERROR_RX_RECORD_TOO_LONG / -12263

Der Firefox-Fehler SSL_ERROR_RX_RECORD_TOO_LONG tritt häufig dann auf, wenn der Browser auf einem HTTPS-Port eine gültige TLS-Verbindung erwartet, der Webserver dort aber nicht passend für TLS konfiguriert ist. Bei Apache sollte deshalb zuerst geprüft werden, ob Port 443 tatsächlich vom SSL-VirtualHost bedient wird, mod_ssl aktiv ist und Zertifikat sowie privater Schlüssel korrekt eingebunden sind.

Apache 2.4: aktuelle Grundkonfiguration prüfen

Für Apache 2.4 reicht ein namensbasierter VirtualHost auf Port 443. Die früher verwendete Direktive NameVirtualHost ist seit Apache 2.3.11 nicht mehr erforderlich und hat in aktuellen Versionen keine Wirkung mehr.

Eine minimale SSL-Konfiguration kann beispielsweise so aufgebaut sein:

Listen 443

<VirtualHost *:443>
    ServerName mein-server.de
    ServerAlias www.mein-server.de
    DocumentRoot /var/www/mein-server.de

    SSLEngine on
    SSLCertificateFile /pfad/zum/zertifikat.pem
    SSLCertificateKeyFile /pfad/zum/private-key.pem

    <Directory /var/www/mein-server.de>
        Require all granted
    </Directory>
</VirtualHost>

Typische Punkte bei der Fehlersuche

  • Listen 443 und der SSL-VirtualHost müssen zum verwendeten Port passen.
  • SSLEngine on muss im HTTPS-VirtualHost aktiv sein.
  • Zertifikat und privater Schlüssel müssen zusammengehören und lesbar sein.
  • Prüfe, ob ein Reverse Proxy, Load Balancer oder eine Portweiterleitung versehentlich unverschlüsseltes HTTP auf Port 443 liefert.
  • Teste die Apache-Konfiguration vor dem Neuladen mit apachectl configtest bzw. dem auf deinem System vorgesehenen Konfigurationstest.

Mehrere HTTPS-Domains können auf modernen Apache-2.4-Systemen in der Regel über namensbasierte VirtualHosts und SNI dieselbe IP-Adresse verwenden. Ein zusätzlicher „SSL Proxy“ ist dafür nicht grundsätzlich erforderlich.

Fazit: Bei SSL_ERROR_RX_RECORD_TOO_LONG zuerst Port, VirtualHost und TLS-Konfiguration kontrollieren. Ein Zertifikat allein genügt nicht, wenn auf Port 443 kein korrekt konfigurierter SSL-VirtualHost antwortet.